Krytyczna luka w Apache Tomcat związana z dokumentacją konfiguracji EncryptInterceptor

Krytyczna luka w Apache Tomcat związana z konfiguracją EncryptInterceptor. Zalecana aktualizacja do wersji 11.0.24, 10.1.57 lub 9.0.120.
CVE-2026-59084CVSS 9.1Web

Krytyczna luka w Apache Tomcat związana z dokumentacją konfiguracji EncryptInterceptor

Krytyczna luka w Apache Tomcat związana z konfiguracją EncryptInterceptor. Zalecana aktualizacja do wersji 11.0.24, 10.1.57 lub 9.0.120.

CVSS
9.1 CRITICAL
EPSS
40.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
tomcat

Co wiadomo

W Apache Tomcat wykryto poważną lukę polegającą na niewystarczającej dokumentacji technicznej dotyczącej bezpiecznej konfiguracji komponentu EncryptInterceptor. Luka dotyczy wielu wersji Tomcat od 7.0.100 do 11.0.23 i może prowadzić do poważnych zagrożeń bezpieczeństwa.

Wpływ biznesowy

Niewłaściwa konfiguracja EncryptInterceptor może skutkować narażeniem danych lub umożliwić ataki na aplikacje webowe korzystające z Apache Tomcat. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach produkcyjnych, gdzie bezpieczeństwo transmisji danych jest kluczowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie i aktualizację Apache Tomcat do wersji 11.0.24, 10.1.57 lub 9.0.120, które zawierają poprawki usuwające tę lukę. W przypadku niemożności natychmiastowej aktualizacji, należy ograniczyć ekspozycję serwera, dokładnie przeanalizować konfigurację EncryptInterceptor oraz monitorować logi pod kątem podejrzanych zdarzeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS