קבוצת Apache Tomcat פרסמה תיקון לפגיעות שנוצרה כתוצאה מתיקון לא שלם לבאג קודם: היא מאפשרת לעקוף לחלוטין את מנגנון ההצפנה שמגן על תקשורת בין שרתים במצב cluster, ולחשוף מידע שאמור להישאר מוצפן. CISA הוסיפה את הפגיעות לקטלוג ה-KEV שלה בתחילת אוגוסט 2026 על בסיס עדות לניצול בפועל, ודרשה מגופי ממשל פדרליים בארה"ב לתקן אותה תוך ימים בודדים.
| מזהה (CVE) | CVE-2026-34486 |
| מוצר וגרסאות מושפעות | Apache Tomcat גרסאות 11.0.20, 10.1.53 ו-9.0.116 |
| חומרה (CVSS) | 7.5 (גבוה) |
| האם מנוצל בפועל | כן — נוספה לקטלוג ה-KEV של CISA על בסיס עדות לניצול פעיל |
| סטטוס תיקון | זמין — עדכון לגרסה 11.0.21, 10.1.54 או 9.0.117 בהתאם לענף |
מה קרה
הפגיעות נוצרה כתוצאת לוואי מהתיקון ל-CVE-2026-29146 (התקפת padding oracle במנגנון ההצפנה של Tomcat) — תיקון ששינה את הטיפול בשגיאות פענוח, אך בטעות גרם למערכת להמשיך לעבד הודעות גם כשהפענוח נכשל, במקום לדחות אותן. בפועל זה מבטל את ההצפנה שאמורה להגן על תקשורת ה-cluster.
הסיכון המעשי נוגע בעיקר לפריסות שבהן מופעל clustering (ערוץ Tomcat Tribes, שברירת המחדל שלו היא פורט TCP 4000). קוד הדגמה לניצול פורסם באופן פומבי, ולפי חוקרים, שילוב עם שרשרת deserialization מוכרת בספריות כמו Commons-Collections בנתיב האפליקציה עלול להוביל להרצת קוד מרחוק אם הפורט חשוף מעבר לחברי ה-cluster המהימנים.
נקודות לשים לב
- עדכנו לגרסה 11.0.21, 10.1.54 או 9.0.117 בהתאם לענף שבו אתם משתמשים — התיקון חל במקביל על שלוש הגרסאות.
- אם אינכם משתמשים ב-clustering של Tomcat, החשיפה בפועל מוגבלת יותר, אך עדיין מומלץ לעדכן בהקדם.
- ודאו שפורט 4000 (או הפורט שהגדרתם לתקשורת cluster) אינו נגיש מרשת שאינה מהימנה — זו שכבת ההגנה המעשית עד לעדכון.
- בדקו האם קיימות בנתיב האפליקציה שלכם ספריות דה-סריאליזציה פגיעות, כגון גרסאות ישנות של Commons-Collections — אלה מה שהופך את החשיפה מדליפת מידע ל-RCE.
- אין לכם מידע ודאי על היקף הניצול בפועל מעבר לרישום ב-KEV — CISA לא פרסמה פרטים על התוקפים או הקורבנות.
מקורות: Apache Tomcat Security · NVD

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.