CVE-2026-65905: Уразливість обходу автентифікації в Apache Tomcat DIGEST Authenticator

Критична уразливість в Apache Tomcat DIGEST Authenticator дозволяє обходити автентифікацію. Рекомендується оновлення до версій 11.0.25, 10.1.58 або 9.0.121.
CVE-2026-65905CVSS 9.8Windows

CVE-2026-65905: Уразливість обходу автентифікації в Apache Tomcat DIGEST Authenticator

Критична уразливість в Apache Tomcat DIGEST Authenticator дозволяє обходити автентифікацію. Рекомендується оновлення до версій 11.0.25, 10.1.58 або 9.0.121.

CVSS
9.8 CRITICAL
EPSS
54.11%
Активно використовується
немає в KEV
Продукт
tomcat

Що відомо

В Apache Tomcat виявлено критичну уразливість обходу автентифікації через повторне відтворення запитів DIGEST з nonceCount на межі вікна повторів. Уразливість дозволяє повторно використовувати запит, що може призвести до несанкціонованого доступу.

Бізнес-вплив

Ця уразливість ставить під загрозу безпеку серверів, що використовують Apache Tomcat версій від 7.0.30 до 11.0.24, дозволяючи потенційним зловмисникам обходити механізми автентифікації. Це може призвести до компрометації даних та порушення цілісності системи, що особливо критично для організацій з високими вимогами до безпеки.

Рекомендовані дії адміністратора

Рекомендується якнайшвидше оновити Apache Tomcat до версій 11.0.25, 10.1.58 або 9.0.121, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити мережевий доступ до сервера, ретельно переглянути журнали автентифікації на предмет підозрілої активності та пріоритезувати патчі. DataHouse підтримує перевірку версій та допомогу в управлінні оновленнями для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки