„Apache Tomcat“ administratoriams – naujas atnaujinimų priminimas. Rugpjūčio 25 d. projekto saugumo komanda paviešino informaciją apie kelias spragas, tarp kurių yra prieigos kontrolės apėjimo ir paslaugos sutrikdymo riziką keliančių pažeidžiamumų.
Vienas svarbesnių – CVE-2026-65182. Tam tikroje saugumo apribojimų konfigūracijoje dėl neteisingo jų apdorojimo galėjo būti apeita prieigos kontrolė. Paprastai tariant, sistema tam tikrais atvejais galėjo leisti pasiekti išteklius nepaisydama griežtesnio jiems nustatyto apribojimo.
Taip pat paskelbta apie CVE-2026-68763: manipuliuojant HTTP/2 užklausomis buvo galima didinti serverio naudojamų išteklių kiekį ir sukelti DoS (angl. „denial of service“) – situaciją, kai paslauga tampa nepasiekiama teisėtiems naudotojams.
Spragos paveikė skirtingas „Tomcat 9“, „Tomcat 10.1“ ir „Tomcat 11“ versijas, o pataisos jau įtrauktos į naujesnius leidimus. Pavyzdžiui, CVE-2026-65182 paveikė „Tomcat 9“ versijas iki 9.0.120 imtinai, „Tomcat 10.1“ – iki 10.1.57 imtinai, o „Tomcat 11“ – iki 11.0.24 imtinai.
Organizacijoms verta inventorizuoti viešai ir vidiniuose tinkluose veikiančius „Tomcat“ serverius, patikrinti naudojamas versijas bei planuoti atnaujinimą į naujausią palaikomą leidimą. Ypač svarbu nepamiršti sistemų, kurios nėra tiesiogiai matomos internete, bet aptarnauja vidines verslo aplikacijas.
Šaltinis: https://tomcat.apache.org/security.html