Omijanie uwierzytelniania w Apache Tomcat przez atak powtórkowy DIGEST (CVE-2026-65905)
Krytyczna luka CVE-2026-65905 w Apache Tomcat umożliwia ominięcie uwierzytelniania DIGEST przez atak powtórkowy. Zalecana aktualizacja do najnowszych wersji.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tomcat
Co wiadomo
W Apache Tomcat wykryto krytyczną lukę pozwalającą na ominięcie uwierzytelniania w mechanizmie DIGEST poprzez atak powtórkowy z wykorzystaniem nonceCount na granicy okna powtórek. Luka dotyczy wielu wersji Tomcat od 7.0.30 do 11.0.24 i umożliwia jednorazowe powtórzenie żądania uwierzytelnionego w określonych warunkach.
Wpływ biznesowy
Luka ta może pozwolić atakującemu na nieautoryzowany dostęp do zasobów chronionych przez uwierzytelnianie DIGEST w Apache Tomcat, co stwarza poważne ryzyko dla bezpieczeństwa aplikacji i danych. Operatorzy powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa, i podjąć działania minimalizujące ryzyko nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Apache Tomcat do wersji 11.0.25, 10.1.58 lub 9.0.121, które zawierają poprawkę usuwającą tę lukę. W przypadku niemożności szybkiej aktualizacji, warto ograniczyć ekspozycję usług Tomcat w sieci, monitorować logi pod kątem podejrzanych żądań DIGEST oraz przeprowadzić przegląd polityk uwierzytelniania. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami, co pomaga w szybkim reagowaniu na takie zagrożenia.