CVE-2026-34486
Apache Tomcat
2026-08-04
Apache Tomcat contains a missing encryption of sensitive data vulnerability that allows the bypass of the EncryptInterceptor.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-34486 связана с отсутствием шифрования конфиденциальных данных в Apache Tomcat при использовании компонента EncryptInterceptor, который входит в состав модуля кластеризации Tribes. Из-за некорректной обработки данных злоумышленник, имеющий доступ к сетевому трафику между узлами кластера, может обойти EncryptInterceptor. Это позволяет перехватывать, читать или модифицировать чувствительную информацию (например, данные сессий пользователей), которая передается между узлами в открытом виде.
Как исправить
Обновите Apache Tomcat до последней стабильной версии, в которой исправлена данная уязвимость. Для проверки текущей версии Tomcat выполните команду:
/usr/share/tomcat/bin/version.sh
Для обновления пакетов в операционных системах семейства Debian/Ubuntu используйте команду:
apt-get update && apt-get --only-upgrade install tomcat9
Временные меры
Если оперативное обновление Tomcat невозможно, примените следующие компенсирующие меры: Настройте шифрование на сетевом уровне (например, IPSec или TLS-туннели) для защиты всего трафика между узлами кластера. Ограничьте доступ к портам кластеризации Tomcat (по умолчанию порт 4000) на уровне межсетевого экрана, разрешив трафик только от доверенных IP-адресов других узлов кластера. Для ограничения доступа к порту кластера с помощью iptables выполните команду (замените 192.168.1.0/24 на подсеть вашего кластера):
iptables -A INPUT -p tcp --dport 4000 ! -s 192.168.1.0/24 -j DROP
Временно отключите модуль кластеризации в конфигурационном файле server.xml, если бизнес-логика приложения позволяет работать без репликации сессий.
Пока никто не поделился опытом.
Станьте первым!