Уразливість обходу безпекових обмежень через неправильну обробку URL-кодування в Apache Tomcat
Критична уразливість CVE-2026-59083 в Apache Tomcat дозволяє обходити безпекові обмеження. Рекомендується оновити сервер до останніх версій.
- CVSS
- 9.1 CRITICAL
- EPSS
- 29.57%
- Активно використовується
- немає в KEV
- Продукт
- tomcat
Що відомо
У Apache Tomcat виявлено критичну уразливість (CVE-2026-59083), пов’язану з неправильним обробленням URL-кодування у rewrite valve, що дозволяє обходити налаштування безпеки в певних конфігураціях. Проблема торкається версій від 8.5.0 до 11.0.23 та інших, що вже не підтримуються.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам обходити встановлені обмеження безпеки, що підвищує ризик несанкціонованого доступу до ресурсів веб-сервера. Для організацій, які використовують уражені версії Apache Tomcat, це створює значну загрозу безпеці веб-додатків і даних, що може призвести до порушень конфіденційності та цілісності інформації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується якнайшвидше оновити Apache Tomcat до версій 11.0.24, 10.1.57 або 9.0.120, які містять виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід переглянути конфігурації rewrite valve, обмежити доступ до вразливих сервісів, провести аудит логів на предмет підозрілої активності та пріоритезувати оновлення в планах безпеки.