Apache Tomcat - CVE-2026-76183

Date de publication :

Il s'agit d'une vulnérabilité de contournement d'authentification par nom alternatif dans le traitement des points de terminaison WebSocket.

Apache Tomcat est un conteneur de servlets et serveur d'applications open source pour la plateforme Java. Il implémente les spécifications Jakarta Servlet, JavaServer Pages et WebSocket, et sert de support d'exécution à de nombreuses applications web développées en Java.

Les chemins de requête sont incorrectement analysés comme des modèles de point de terminaison (endpoint templates) plutôt que comme des chemins concrets. Cette erreur d'analyse provoque une confusion entre le chemin réellement invoqué par le client et celui couvert par la contrainte de sécurité déclarée pour l'endpoint WebSocket visé. L'application web examples, livrée par défaut avec Tomcat, constitue un vecteur concret cité par l'éditeur pour cette confusion de chemin.

Elle permet à un attaquant de contourner les contraintes de sécurité configurées pour n'importe quel endpoint WebSocket et d'y accéder en dehors du contrôle d'autorisation prévu.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-289 : Authentication Bypass by Alternate Name

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Apache Tomcat versions 11.0.0-M1 jusqu'à 11.0.25
•   Apache Tomcat versions 10.1.0-M1 jusqu'à 10.1.59
•   Apache Tomcat versions 9.0.0.M1 jusqu'à 9.0.121
•   Apache Tomcat versions 8.5.0 jusqu'à 8.5.100 (branche EOL/EOS au moment de la publication du CVE, confirmée affectée par l'éditeur)
•   Apache Tomcat versions 7.0.43 jusqu'à 7.0.109 (branche EOL/EOS, confirmée affectée par l'éditeur)
•   Apache Tomcat versions antérieures à 7.0.43

Contournement provisoire

Supprimer l'application web « examples » de l'installation Tomcat, citée explicitement par l'éditeur comme mitigation pour les instances ne pouvant pas être mises à jour immédiatement

Solutions ou recommandations

•   Branche 11.0.x : version 11.0.26 et supérieures
•   Branche 10.1.x : version 10.1.60 et supérieures
•   Branche 9.0.x : version 9.0.122 et supérieures
•   Branches 8.5.x et 7.0.x : aucun correctif prévu, ces branches étant en fin de support