קרן התוכנה אפאצ'י שחררה את גרסה 11.0.25 של שרת האפליקציות Tomcat, ובה תיקון ל-11 פגיעויות אבטחה. חלק מהן מאפשרות עקיפה של הגבלות גישה שהוגדרו במפורש בקונפיגורציה, מה שהופך אותן לרלוונטיות לכל ארגון שמריץ אפליקציות Java על גבי Tomcat.

| מזהה | תיאור | חומרה | מנוצל בפועל |
|---|---|---|---|
| CVE-2026-65182 | עקיפת הגבלת גישה כשכלל ל-URL ארוך מוגדר לפני כלל מחמיר יותר לתת-נתיב קצר | לא פורסם ציון CVSS; דורג "חשוב" ע"י אפאצ'י | לא דווח |
| CVE-2026-65927 | שגיאת off-by-one ב-RewriteValve עם דגל [N], עלולה לעקוף בקרת גישה | לא פורסם ציון CVSS; דורג "חשוב" | לא דווח |
| CVE-2026-68569 | בדיקת Principal עלולה להיכשל באופן שמאפשר כניסה בלי אימות תקין, באימות מסוג CLIENT-CERT ו-SPNEGO | לא פורסם ציון CVSS; דורג "חשוב" | לא דווח |
| CVE-2026-68763 | דליפת הקצאת זיכרון במעקב Backlog של HTTP/2 בעת איפוס stream, עלולה להוביל למניעת שירות | לא פורסם ציון CVSS; דורג "חשוב" | לא דווח |
מה קרה
העדכון, שיצא ב-18.8.2026, מתקן שורה של פגמים שהצטברו בגרסאות 11.0.0-M1 עד 11.0.24. הבעייתיות שבהן הן שלוש פגיעויות שמאפשרות עקיפת בקרות גישה שהוגדרו במפורש בקובץ הקונפיגורציה — מצב שבו כלל אבטחה שהמנהל הגדיר בכוונה תחילה, כמו הגבלת גישה לנתיב מסוים, פשוט לא נאכף בפועל. בנוסף תוקנה פגיעות מניעת שירות ב-HTTP/2 ותיקון משלים לפגיעות CVE-2026-32990 הישנה יותר, שהתיקון המקורי שלה התברר כחלקי.
אף אחת מהפגיעויות לא דווחה עד כה כמנוצלת בשטח, אך היסטורית שרתי Tomcat חשופים לרשת הם יעד נפוץ לסריקות אוטומטיות ברגע שפרטי פגיעות מתפרסמים.
נקודות לשים לב
- עדכן לגרסה 11.0.25 ומעלה (או לגרסאות המתוקנות המקבילות בענפי 10.1 ו-9.0, אם אתה משתמש בהן).
- בדוק בפרט אם אתה מסתמך על RewriteValve עם דגל [N] או על כללי אבטחה מדורגים בקובץ web.xml — אלה הכללים שנפגעו מהעקיפה.
- אם אתה משתמש באימות CLIENT-CERT או SPNEGO מול DataSourceRealm, ודא שהעדכון הוחל — התקלה עלולה לאפשר כניסה של משתמשים שלא רשומים בפועל.
- אם עדכון מיידי לא אפשרי, בדוק את פרסום האבטחה הרשמי של אפאצ'י לפני קביעה אם קיים מעקף זמני לתצורה הספציפית שלך.
מקורות: Apache Tomcat Security · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.