CVE-2026-59084: Уразливість Apache Tomcat через недостатню документацію конфігурації EncryptInterceptor
Виявлено критичну уразливість у Apache Tomcat через недостатню документацію EncryptInterceptor. Рекомендується оновлення до безпечних версій.
- CVSS
- 9.1 CRITICAL
- EPSS
- 40.3%
- Активно використовується
- немає в KEV
- Продукт
- tomcat
Що відомо
В Apache Tomcat виявлено критичну уразливість, пов’язану з недостатньою технічною документацією для безпечного налаштування EncryptInterceptor. Проблема зачіпає кілька версій Tomcat, включно з 7.0.100–7.0.109, 8.5.38–8.5.100, 9.0.13–9.0.119, 10.1.0-M1–10.1.56 та 11.0.0-M1–11.0.23.
Бізнес-вплив
Ця уразливість може призвести до неправильного налаштування шифрування, що ставить під загрозу безпеку даних і комунікацій у веб-додатках на базі Apache Tomcat. Для ІТ-операторів та власників інфраструктури це означає підвищений ризик компрометації конфіденційної інформації та можливі порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію Apache Tomcat і оновити її до 11.0.24, 10.1.57 або 9.0.120, де ця уразливість виправлена. Якщо оновлення неможливе, слід переглянути налаштування EncryptInterceptor, обмежити доступ до конфігураційних файлів, посилити моніторинг логів і мінімізувати експозицію сервера в мережі.