Уразливість обходу безпекових обмежень через неправильну обробку URL-кодування в Apache Tomcat

Критична уразливість CVE-2026-59083 в Apache Tomcat дозволяє обходити безпекові обмеження. Рекомендується оновити сервер до останніх версій.
CVE-2026-59083CVSS 9.1Web

Уразливість обходу безпекових обмежень через неправильну обробку URL-кодування в Apache Tomcat

Критична уразливість CVE-2026-59083 в Apache Tomcat дозволяє обходити безпекові обмеження. Рекомендується оновити сервер до останніх версій.

CVSS
9.1 CRITICAL
EPSS
29.57%
Активно використовується
немає в KEV
Продукт
tomcat

Що відомо

У Apache Tomcat виявлено критичну уразливість (CVE-2026-59083), пов’язану з неправильним обробленням URL-кодування у rewrite valve, що дозволяє обходити налаштування безпеки в певних конфігураціях. Проблема торкається версій від 8.5.0 до 11.0.23 та інших, що вже не підтримуються.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам обходити встановлені обмеження безпеки, що підвищує ризик несанкціонованого доступу до ресурсів веб-сервера. Для організацій, які використовують уражені версії Apache Tomcat, це створює значну загрозу безпеці веб-додатків і даних, що може призвести до порушень конфіденційності та цілісності інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується якнайшвидше оновити Apache Tomcat до версій 11.0.24, 10.1.57 або 9.0.120, які містять виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід переглянути конфігурації rewrite valve, обмежити доступ до вразливих сервісів, провести аудит логів на предмет підозрілої активності та пріоритезувати оновлення в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки