CVE-2026-65905: Уразливість обходу автентифікації в Apache Tomcat DIGEST Authenticator
Критична уразливість в Apache Tomcat DIGEST Authenticator дозволяє обходити автентифікацію. Рекомендується оновлення до версій 11.0.25, 10.1.58 або 9.0.121.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.11%
- Активно використовується
- немає в KEV
- Продукт
- tomcat
Що відомо
В Apache Tomcat виявлено критичну уразливість обходу автентифікації через повторне відтворення запитів DIGEST з nonceCount на межі вікна повторів. Уразливість дозволяє повторно використовувати запит, що може призвести до несанкціонованого доступу.
Бізнес-вплив
Ця уразливість ставить під загрозу безпеку серверів, що використовують Apache Tomcat версій від 7.0.30 до 11.0.24, дозволяючи потенційним зловмисникам обходити механізми автентифікації. Це може призвести до компрометації даних та порушення цілісності системи, що особливо критично для організацій з високими вимогами до безпеки.
Рекомендовані дії адміністратора
Рекомендується якнайшвидше оновити Apache Tomcat до версій 11.0.25, 10.1.58 або 9.0.121, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити мережевий доступ до сервера, ретельно переглянути журнали автентифікації на предмет підозрілої активності та пріоритезувати патчі. DataHouse підтримує перевірку версій та допомогу в управлінні оновленнями для зниження ризиків.