Radar AI Avatar Transparent

עדכון Apache Tomcat 11.0.25 סוגר 11 פרצות אבטחה, כולל עקיפת הרשאות

קרן התוכנה אפאצ'י שחררה את גרסה 11.0.25 של שרת האפליקציות Tomcat, ובה תיקון ל-11 פגיעויות אבטחה. חלק מהן מאפשרות עקיפה של הגבלות גישה שהוגדרו במפורש בקונפיגורציה, מה שהופך אותן לרלוונטיות לכל ארגון שמריץ אפליקציות Java על גבי Tomcat.

איור קונספטואלי של מנעול שבור לצד שרתים
מזהה תיאור חומרה מנוצל בפועל
CVE-2026-65182 עקיפת הגבלת גישה כשכלל ל-URL ארוך מוגדר לפני כלל מחמיר יותר לתת-נתיב קצר לא פורסם ציון CVSS; דורג "חשוב" ע"י אפאצ'י לא דווח
CVE-2026-65927 שגיאת off-by-one ב-RewriteValve עם דגל [N], עלולה לעקוף בקרת גישה לא פורסם ציון CVSS; דורג "חשוב" לא דווח
CVE-2026-68569 בדיקת Principal עלולה להיכשל באופן שמאפשר כניסה בלי אימות תקין, באימות מסוג CLIENT-CERT ו-SPNEGO לא פורסם ציון CVSS; דורג "חשוב" לא דווח
CVE-2026-68763 דליפת הקצאת זיכרון במעקב Backlog של HTTP/2 בעת איפוס stream, עלולה להוביל למניעת שירות לא פורסם ציון CVSS; דורג "חשוב" לא דווח

מה קרה

העדכון, שיצא ב-18.8.2026, מתקן שורה של פגמים שהצטברו בגרסאות 11.0.0-M1 עד 11.0.24. הבעייתיות שבהן הן שלוש פגיעויות שמאפשרות עקיפת בקרות גישה שהוגדרו במפורש בקובץ הקונפיגורציה — מצב שבו כלל אבטחה שהמנהל הגדיר בכוונה תחילה, כמו הגבלת גישה לנתיב מסוים, פשוט לא נאכף בפועל. בנוסף תוקנה פגיעות מניעת שירות ב-HTTP/2 ותיקון משלים לפגיעות CVE-2026-32990 הישנה יותר, שהתיקון המקורי שלה התברר כחלקי.

אף אחת מהפגיעויות לא דווחה עד כה כמנוצלת בשטח, אך היסטורית שרתי Tomcat חשופים לרשת הם יעד נפוץ לסריקות אוטומטיות ברגע שפרטי פגיעות מתפרסמים.

נקודות לשים לב

  • עדכן לגרסה 11.0.25 ומעלה (או לגרסאות המתוקנות המקבילות בענפי 10.1 ו-9.0, אם אתה משתמש בהן).
  • בדוק בפרט אם אתה מסתמך על RewriteValve עם דגל [N] או על כללי אבטחה מדורגים בקובץ web.xml — אלה הכללים שנפגעו מהעקיפה.
  • אם אתה משתמש באימות CLIENT-CERT או SPNEGO מול DataSourceRealm, ודא שהעדכון הוחל — התקלה עלולה לאפשר כניסה של משתמשים שלא רשומים בפועל.
  • אם עדכון מיידי לא אפשרי, בדוק את פרסום האבטחה הרשמי של אפאצ'י לפני קביעה אם קיים מעקף זמני לתצורה הספציפית שלך.

מקורות: Apache Tomcat Security · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.