CVE-2026-59083: Luka w Apache Tomcat umożliwiająca obejście zabezpieczeń przez nieprawidłowe kodowanie URL

Krytyczna luka w Apache Tomcat pozwala na obejście zabezpieczeń przez nieprawidłowe kodowanie URL. Zalecana aktualizacja do wersji naprawczych.
CVE-2026-59083CVSS 9.1Web

CVE-2026-59083: Luka w Apache Tomcat umożliwiająca obejście zabezpieczeń przez nieprawidłowe kodowanie URL

Krytyczna luka w Apache Tomcat pozwala na obejście zabezpieczeń przez nieprawidłowe kodowanie URL. Zalecana aktualizacja do wersji naprawczych.

CVSS
9.1 CRITICAL
EPSS
29.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
tomcat

Co wiadomo

W Apache Tomcat wykryto krytyczną lukę w obsłudze kodowania URL (kodowanie szesnastkowe) w module rewrite valve, która pozwala na obejście ograniczeń bezpieczeństwa w niektórych konfiguracjach. Luka dotyczy wielu wersji Tomcat od 8.5.0 do 11.0.23.

Wpływ biznesowy

Luka ta może umożliwić atakującym obejście zabezpieczeń aplikacji webowych działających na Apache Tomcat, co może prowadzić do nieautoryzowanego dostępu do chronionych zasobów. Wpływa to na bezpieczeństwo infrastruktury IT i może skutkować naruszeniem danych lub przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne przeprowadzenie aktualizacji Apache Tomcat do wersji 11.0.24, 10.1.57 lub 9.0.120, które zawierają poprawkę usuwającą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować konfiguracje rewrite valve pod kątem potencjalnych ryzyk.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS