CVE-2026-34486

Apache Tomcat

ВЫСОКИЙ РИСК

Вероятность (EPSS) 82.9%
Тяжесть (CVSS) CVSS 7.5
Дата обнаружения

2026-08-04

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Официальное описание

Apache Tomcat contains a missing encryption of sensitive data vulnerability that allows the bypass of the EncryptInterceptor.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-34486 связана с отсутствием шифрования конфиденциальных данных в Apache Tomcat при использовании компонента EncryptInterceptor, который входит в состав модуля кластеризации Tribes. Из-за некорректной обработки данных злоумышленник, имеющий доступ к сетевому трафику между узлами кластера, может обойти EncryptInterceptor. Это позволяет перехватывать, читать или модифицировать чувствительную информацию (например, данные сессий пользователей), которая передается между узлами в открытом виде.

Как исправить

Обновите Apache Tomcat до последней стабильной версии, в которой исправлена данная уязвимость. Для проверки текущей версии Tomcat выполните команду:

/usr/share/tomcat/bin/version.sh

Для обновления пакетов в операционных системах семейства Debian/Ubuntu используйте команду:

apt-get update && apt-get --only-upgrade install tomcat9

Временные меры

Если оперативное обновление Tomcat невозможно, примените следующие компенсирующие меры: Настройте шифрование на сетевом уровне (например, IPSec или TLS-туннели) для защиты всего трафика между узлами кластера. Ограничьте доступ к портам кластеризации Tomcat (по умолчанию порт 4000) на уровне межсетевого экрана, разрешив трафик только от доверенных IP-адресов других узлов кластера. Для ограничения доступа к порту кластера с помощью iptables выполните команду (замените 192.168.1.0/24 на подсеть вашего кластера):

iptables -A INPUT -p tcp --dport 4000 ! -s 192.168.1.0/24 -j DROP

Временно отключите модуль кластеризации в конфигурационном файле server.xml, если бизнес-логика приложения позволяет работать без репликации сессий.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!