Apache Tomcat - CVE-2026-76183
Date de publication :
Il s'agit d'une vulnérabilité de contournement d'authentification par nom alternatif dans le traitement des points de terminaison WebSocket.
Apache Tomcat est un conteneur de servlets et serveur d'applications open source pour la plateforme Java. Il implémente les spécifications Jakarta Servlet, JavaServer Pages et WebSocket, et sert de support d'exécution à de nombreuses applications web développées en Java.
Les chemins de requête sont incorrectement analysés comme des modèles de point de terminaison (endpoint templates) plutôt que comme des chemins concrets. Cette erreur d'analyse provoque une confusion entre le chemin réellement invoqué par le client et celui couvert par la contrainte de sécurité déclarée pour l'endpoint WebSocket visé. L'application web examples, livrée par défaut avec Tomcat, constitue un vecteur concret cité par l'éditeur pour cette confusion de chemin.
Elle permet à un attaquant de contourner les contraintes de sécurité configurées pour n'importe quel endpoint WebSocket et d'y accéder en dehors du contrôle d'autorisation prévu.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Contournement de la politique de sécurité
Exploitation
CWE-289 : Authentication Bypass by Alternate Name
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Apache Tomcat versions 11.0.0-M1 jusqu'à 11.0.25
• Apache Tomcat versions 10.1.0-M1 jusqu'à 10.1.59
• Apache Tomcat versions 9.0.0.M1 jusqu'à 9.0.121
• Apache Tomcat versions 8.5.0 jusqu'à 8.5.100 (branche EOL/EOS au moment de la publication du CVE, confirmée affectée par l'éditeur)
• Apache Tomcat versions 7.0.43 jusqu'à 7.0.109 (branche EOL/EOS, confirmée affectée par l'éditeur)
• Apache Tomcat versions antérieures à 7.0.43
Contournement provisoire
Solutions ou recommandations
• Branche 10.1.x : version 10.1.60 et supérieures
• Branche 9.0.x : version 9.0.122 et supérieures
• Branches 8.5.x et 7.0.x : aucun correctif prévu, ces branches étant en fin de support