Apache - CVE-2026-65182

Date de publication :

Il s'agit d'une vulnérabilité dans le traitement des contraintes de sécurité (security constraints) définies dans le descripteur web.xml d'Apache Tomcat.

Apache Tomcat est un conteneur de servlets et un serveur d'applications web, implémentant les spécifications Jakarta Servlet, Jakarta Server Pages et Jakarta WebSocket. Il héberge et exécute des applications web Java, notamment celles reposant sur le framework Spring Boot, qui l'embarque par défaut. Il est largement déployé en environnement d'entreprise, seul ou intégré à d'autres serveurs d'applications.

Ces contraintes associent des motifs d'URL (URL patterns) à des exigences d'autorisation, comme l'appartenance à un rôle donné, pour protéger certaines ressources d'une application. Le moteur d'évaluation traite les contraintes selon leur ordre de déclaration dans le descripteur plutôt que selon leur spécificité. Lorsqu'une contrainte définie sur un chemin plus long, donc moins restrictive, est déclarée avant une contrainte plus restrictive relative à un sous-chemin plus court, c'est la contrainte la moins restrictive qui s'applique à ce sous-chemin. La ressource visée par la contrainte la plus restrictive n'est alors plus protégée comme prévu. Ce comportement affecte par défaut l'application web d'exemples (examples) livrée avec Tomcat, dont l'ordre de déclaration des contraintes déclenche la condition sans configuration additionnelle.

Elle permet un contournement de la politique de contrôle d'accès et l'exposition de ressources normalement protégées par une exigence de rôle.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-284 : Improper Access Control

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Apache Tomcat 11.0, versions 11.0.0-M1 jusqu'à 11.0.24,
•   Apache Tomcat 10.1, versions 10.1.0-M1 jusqu'à 10.1.57,
•   Apache Tomcat 9.0, versions 9.0.0.M1 jusqu'à 9.0.120,
•   Apache Tomcat 8.5, versions 8.5.0 jusqu'à 8.5.100 (branche EOL),
•   Apache Tomcat 7.0, versions 7.0.0 jusqu'à 7.0.109 (branche EOL)

Contournement provisoire

Supprimer l'application web d'exemples (examples) livrée par défaut avec Tomcat, dont la configuration déclenche la condition de contournement sans nécessiter de mise à jour immédiate.

Solutions ou recommandations

•   Apache Tomcat 11.0, versions 11.0.25 et supérieures.
•   Apache Tomcat 10.1, versions 10.1.59 et supérieures.
•   Apache Tomcat 9.0, versions 9.0.121 et supérieures.