Omijanie uwierzytelniania w Apache Tomcat przez atak powtórkowy DIGEST (CVE-2026-65905)

Krytyczna luka CVE-2026-65905 w Apache Tomcat umożliwia ominięcie uwierzytelniania DIGEST przez atak powtórkowy. Zalecana aktualizacja do najnowszych wersji.
CVE-2026-65905CVSS 9.8Windows

Omijanie uwierzytelniania w Apache Tomcat przez atak powtórkowy DIGEST (CVE-2026-65905)

Krytyczna luka CVE-2026-65905 w Apache Tomcat umożliwia ominięcie uwierzytelniania DIGEST przez atak powtórkowy. Zalecana aktualizacja do najnowszych wersji.

CVSS
9.8 CRITICAL
EPSS
54.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
tomcat

Co wiadomo

W Apache Tomcat wykryto krytyczną lukę pozwalającą na ominięcie uwierzytelniania w mechanizmie DIGEST poprzez atak powtórkowy z wykorzystaniem nonceCount na granicy okna powtórek. Luka dotyczy wielu wersji Tomcat od 7.0.30 do 11.0.24 i umożliwia jednorazowe powtórzenie żądania uwierzytelnionego w określonych warunkach.

Wpływ biznesowy

Luka ta może pozwolić atakującemu na nieautoryzowany dostęp do zasobów chronionych przez uwierzytelnianie DIGEST w Apache Tomcat, co stwarza poważne ryzyko dla bezpieczeństwa aplikacji i danych. Operatorzy powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa, i podjąć działania minimalizujące ryzyko nieautoryzowanego dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Apache Tomcat do wersji 11.0.25, 10.1.58 lub 9.0.121, które zawierają poprawkę usuwającą tę lukę. W przypadku niemożności szybkiej aktualizacji, warto ograniczyć ekspozycję usług Tomcat w sieci, monitorować logi pod kątem podejrzanych żądań DIGEST oraz przeprowadzić przegląd polityk uwierzytelniania. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami, co pomaga w szybkim reagowaniu na takie zagrożenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS