Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) добави уязвимост с висока степен на сериозност в Apache Tomcat, идентифицирана като CVE-2026-34486, в своя каталог с активно експлоатирани уязвимости.
Агенцията заяви, че уязвимостта се експлоатира активно и призова организациите да приложат корекциите за сигурност от производителя преди крайния срок – 7 август 2026 г.
CVE-2026-34486 представлява липса на криптиране за чувствителни данни в Apache Tomcat. Тя попада в категорията CWE-311, която обхваща пропуски при защита на чувствителна информация с криптиране. Слабостта позволява на атакуващите да заобиколят компонента за сигурност EncryptInterceptor в Tomcat, който криптира комуникацията в клъстеризирани внедрявания.
Проблемът е възникнал в резултат на непълно отстраняване на предходната уязвимост CVE-2026-29146. Компонентът EncryptInterceptor трябва да предотвратява достигането на некриптирани или неправилно криптирани съобщения в клъстера до следващите по веригата компоненти. Непълната корекция обаче позволява на специално подготвени съобщения да заобиколят тази защита, отслабвайки контрола върху поверителността на трафика в клъстера.
Уязвимостта засяга Apache Tomcat версии 11.0.20, 10.1.53 и 9.0.116. Apache пусна корекции за сигурност във версии Tomcat 11.0.21, 10.1.54 и 9.0.117. Организациите, които използват засегнатите версии, трябва да се обновят незабавно, особено ако е активирана клъстеризация на Tomcat или комуникация чрез Apache Tribes.
Специалисти по сигурността свързват CVE-2026-34486 с активни опити за атаки. Екипът на Unit 42 докладва, че говорещ китайски език атакуващ е използвал уязвимостта по време на кампания, подпомогната от изкуствен интелект. Наблюдавани са опити за внедряване на обратни обвивки (reverse shells) на базата на Java десериализация срещу уязвими Apache Tomcat сървъри. Дейността показва колко бързо киберпрестъпниците могат да включат новоразкрити пропуски в корпоративния софтуер в своите операции за сканиране и проникване.
Въпреки че CISA не е потвърдила използването на тази уязвимост в кампании с рансъмуер, компрометирането на достъпни през интернет сървъри за приложения може да осигури на атакуващите първоначален достъп до корпоративните мрежи. Веднъж придобили достъп, злонамерените субекти могат да се опитат да откраднат идентификационни данни, да осъществят странично движение в мрежата, да извършат кражба на данни или да внедрят зловреден код.
Администраторите трябва да идентифицират всички инсталации на Tomcat, включително тези в облачни среди, контейнеризирани платформи и вътрешни клъстери от приложения. Основното решение е инсталирането на актуализираните версии на Tomcat, тъй като те отстраняват проблема със заобикалянето на EncryptInterceptor. Когато незабавно обновяване е невъзможно, защитниците трябва да ограничат достъпа до комуникационните портове на клъстера на Tomcat, така че само доверени възли да могат да се свързват.