CVE-2026-55957: Уразливість автентифікації в Apache Tomcat
Виявлено уразливість у Apache Tomcat, що дозволяє обходити пароль при автентифікації через JNDIRealm з GSSAPI. Рекомендується оновлення до версій 11.0.5, 10.1.37 або 9.0.101.
- CVSS
- 7.3 HIGH
- EPSS
- 85.84%
- Активно використовується
- немає в KEV
- Продукт
- tomcat
Що відомо
В Apache Tomcat виявлено уразливість, що дозволяє обходити перевірку пароля при автентифікації через JNDIRealm з використанням GSSAPI. Проблема присутня у версіях від 7.0.0 до 11.0.4.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим користувачам отримати доступ до системи без правильного пароля, що створює ризик компрометації веб-додатків і даних. Власники інфраструктури повинні врахувати високий рівень загрози та пріоритетно оновити системи для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити Apache Tomcat до версій 11.0.5, 10.1.37 або 9.0.101, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервісів, що використовують JNDIRealm з GSSAPI, переглянути журнали автентифікації на предмет підозрілої активності та застосувати додаткові заходи безпеки.