CVE-2026-59084: Уразливість Apache Tomcat через недостатню документацію конфігурації EncryptInterceptor

Виявлено критичну уразливість у Apache Tomcat через недостатню документацію EncryptInterceptor. Рекомендується оновлення до безпечних версій.
CVE-2026-59084CVSS 9.1Web

CVE-2026-59084: Уразливість Apache Tomcat через недостатню документацію конфігурації EncryptInterceptor

Виявлено критичну уразливість у Apache Tomcat через недостатню документацію EncryptInterceptor. Рекомендується оновлення до безпечних версій.

CVSS
9.1 CRITICAL
EPSS
40.3%
Активно використовується
немає в KEV
Продукт
tomcat

Що відомо

В Apache Tomcat виявлено критичну уразливість, пов’язану з недостатньою технічною документацією для безпечного налаштування EncryptInterceptor. Проблема зачіпає кілька версій Tomcat, включно з 7.0.100–7.0.109, 8.5.38–8.5.100, 9.0.13–9.0.119, 10.1.0-M1–10.1.56 та 11.0.0-M1–11.0.23.

Бізнес-вплив

Ця уразливість може призвести до неправильного налаштування шифрування, що ставить під загрозу безпеку даних і комунікацій у веб-додатках на базі Apache Tomcat. Для ІТ-операторів та власників інфраструктури це означає підвищений ризик компрометації конфіденційної інформації та можливі порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію Apache Tomcat і оновити її до 11.0.24, 10.1.57 або 9.0.120, де ця уразливість виправлена. Якщо оновлення неможливе, слід переглянути налаштування EncryptInterceptor, обмежити доступ до конфігураційних файлів, посилити моніторинг логів і мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки