CVE-2026-55957: Уразливість автентифікації в Apache Tomcat

Виявлено уразливість у Apache Tomcat, що дозволяє обходити пароль при автентифікації через JNDIRealm з GSSAPI. Рекомендується оновлення до версій 11.0.5, 10.1.37 або 9.0.101.
CVE-2026-55957CVSS 7.3Web

CVE-2026-55957: Уразливість автентифікації в Apache Tomcat

Виявлено уразливість у Apache Tomcat, що дозволяє обходити пароль при автентифікації через JNDIRealm з GSSAPI. Рекомендується оновлення до версій 11.0.5, 10.1.37 або 9.0.101.

CVSS
7.3 HIGH
EPSS
85.84%
Активно використовується
немає в KEV
Продукт
tomcat

Що відомо

В Apache Tomcat виявлено уразливість, що дозволяє обходити перевірку пароля при автентифікації через JNDIRealm з використанням GSSAPI. Проблема присутня у версіях від 7.0.0 до 11.0.4.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим користувачам отримати доступ до системи без правильного пароля, що створює ризик компрометації веб-додатків і даних. Власники інфраструктури повинні врахувати високий рівень загрози та пріоритетно оновити системи для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити Apache Tomcat до версій 11.0.5, 10.1.37 або 9.0.101, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісів, що використовують JNDIRealm з GSSAPI, переглянути журнали автентифікації на предмет підозрілої активності та застосувати додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки