Фондацията „Apache Software Foundation“ отстрани дузина уязвимости в сигурността на Apache Tomcat – широко внедрявания контейнер за Java сервлети с отворен код, като корекциите са включени във версия 11.0.25.

Слабостите, разкрити на 25 август 2026 г., варират от проблеми с удостоверяването с ниска степен на сериозност до грешки с важна степен на опасност, които биха могли да позволят на атакуващи да заобиколят контрола на достъпа или да извадят от строй производствени сървъри чрез предизвикване на състояние за отказ на услуга (DoS). Организациите, използващи Tomcat от версия 11.0.0-M1 до 11.0.24 в корпоративни, облачни или Linux среди, трябва да третират този цикъл на обновяване като приоритетен.

Няколко от новокоригираните проблеми засягат пряко логиката за оторизация на Tomcat. CVE-2026-65182, класифицирана като важна уязвимост, е може би най-тревожната от групата. Тя произтича от начина, по който Tomcat обработва ограниченията за сигурност: ако правило, обхващащо по-дълъг URL път, е дефинирано преди по-строго правило за по-кратък подпът, по-ограничителното правило може да бъде заобиколено тихо, потенциално разкривайки защитени ресурси пред неоторизирани потребители.

Свързан дефект, CVE-2026-68569, също отбелязан като важен, засяга методи за удостоверяване като CLIENT-CERT и SPNEGO. При определени условия потребители, които дори не съществуват в DataSourceRealm, все пак могат да бъдат удостоверени – класически сценарий на отказ в отворено състояние (fail-open), който подкопава цялата цел на проверката на самоличността.

Междувременно CVE-2026-65927 разкри грешка от тип „отклонение с едно“ (off-by-one) в компонента RewriteValve, където флагът [N] кара обработката на правила да се рестартира от второто правило вместо от първото, създавайки път за заобикаляне на контрола на достъпа чрез специално изготвени правила за пренаписване.

Две допълнителни грешки с по-ниска степен на сериозност допълват групата за контрол на достъпа. CVE-2026-68525 показва, че пренасочванията при удостоверяване, базирано на FORM, могат да заобиколят специфични за метода ограничения, позволявайки на атакуващи да достигнат до ресурси, предназначени да бъдат ограничени само за POST заявки, чрез използване на GET вместо това. CVE-2026-66422 включва дефиниции на препратки към роли на сервлети, които се прилагат неправилно като псевдоними на роли на ниво realm, отклонявайки се от предназначението им при употреба с Request.isUserInRole().

Отвъд проблемите с удостоверяването, имплементациите на HTTP/2 и WebSocket в Tomcat съдържат грешки, които могат да сринат сървърите напълно. CVE-2026-68763, оценена като важна, включва изтичане на разпределена памет при проследяване на опашката на HTTP/2, задействано при нулиране на поток – техника, която киберпрестъпниците могат да експлоатират, за да изчерпят ресурсите на сървъра и да причинят отказ на услуга. По подобен начин CVE-2026-66299 засяга интегрираното WebSocket приложение за чат (примерно), където неограниченият буфер за съобщения позволява на нарочно бавен клиент да принуди непрекъснат растеж на паметта, докато процесът на Tomcat не се срине. Забележително е, че администраторите, които са последвали предишни препоръки за сигурност за премахване на примерните приложения, не са засегнати от тази конкретна грешка.

Отделен дефект със средна сериозност, CVE-2026-65637, разкрива, че по-ранна корекция за сигурност за CVE-2026-32990, адресираща строгата SNI валидация в HTTP/2, е била непълна, което позволява заобикаляне без упълномощаване (no-authority bypass).

Останалите разкрития са два проблема с ниска сериозност: CVE-2026-73180, при който удостоверени WebSocket сесии могат да надживеят своята родителска HTTP сесия след промяна на идентификатора на сесията (session ID), и CVE-2026-65183 – състояние на надпревара при проверка и използване (TOCTOU), засягащо разрешенията за Unix Domain Sockets, което може да позволи на неоторизирани локални потребители да получат достъп. Затворен е и ограничен вектор за атака чрез повторение (replay attack) при DIGEST удостоверяването – CVE-2026-65905.

Apache публикува коригиращи кодове за всяка уязвимост и препоръчителното отстраняване е лесно: незабавно инсталиране на корекции за сигурност чрез обновяване до Apache Tomcat 11.0.25. Предвид комбинацията от заобикаляне на контрола на достъпа и грешки за прекъсване на услугата, забавянето на обновяването излага на риск както сигурността на данните, така и времето за непрекъсната работа, особено за внедрявания с публичен достъп в интернет.