Apache - CVE-2026-65182
Date de publication :
Il s'agit d'une vulnérabilité dans le traitement des contraintes de sécurité (security constraints) définies dans le descripteur web.xml d'Apache Tomcat.
Apache Tomcat est un conteneur de servlets et un serveur d'applications web, implémentant les spécifications Jakarta Servlet, Jakarta Server Pages et Jakarta WebSocket. Il héberge et exécute des applications web Java, notamment celles reposant sur le framework Spring Boot, qui l'embarque par défaut. Il est largement déployé en environnement d'entreprise, seul ou intégré à d'autres serveurs d'applications.
Ces contraintes associent des motifs d'URL (URL patterns) à des exigences d'autorisation, comme l'appartenance à un rôle donné, pour protéger certaines ressources d'une application. Le moteur d'évaluation traite les contraintes selon leur ordre de déclaration dans le descripteur plutôt que selon leur spécificité. Lorsqu'une contrainte définie sur un chemin plus long, donc moins restrictive, est déclarée avant une contrainte plus restrictive relative à un sous-chemin plus court, c'est la contrainte la moins restrictive qui s'applique à ce sous-chemin. La ressource visée par la contrainte la plus restrictive n'est alors plus protégée comme prévu. Ce comportement affecte par défaut l'application web d'exemples (examples) livrée avec Tomcat, dont l'ordre de déclaration des contraintes déclenche la condition sans configuration additionnelle.
Elle permet un contournement de la politique de contrôle d'accès et l'exposition de ressources normalement protégées par une exigence de rôle.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Contournement de la politique de sécurité
Exploitation
CWE-284 : Improper Access Control
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Apache Tomcat 11.0, versions 11.0.0-M1 jusqu'à 11.0.24,
• Apache Tomcat 10.1, versions 10.1.0-M1 jusqu'à 10.1.57,
• Apache Tomcat 9.0, versions 9.0.0.M1 jusqu'à 9.0.120,
• Apache Tomcat 8.5, versions 8.5.0 jusqu'à 8.5.100 (branche EOL),
• Apache Tomcat 7.0, versions 7.0.0 jusqu'à 7.0.109 (branche EOL)
Contournement provisoire
Solutions ou recommandations
• Apache Tomcat 10.1, versions 10.1.59 et supérieures.
• Apache Tomcat 9.0, versions 9.0.121 et supérieures.