Apache Tomcat 11.0.x < 11.0.26 多个漏洞

critical Web App Scanning 插件 ID 115547

简介

Apache Tomcat 11.0.x < 11.0.26 多个漏洞

描述

根据其自我报告的版本号,远程主机上安装的 Apache Tomcat 版本低于 9.0.0.M19.0.122、 10.1.0-M1 10.1.60、低于 的 11.0.0-M1 11.0.26。因此,该应用程序受到多个漏洞的影响:

- 长度参数的不当处理允许使用 per-message-deflate 时的 WebSocket 消息走私。(CVE-2026-87022)

- 补 CVE-2026-41293 丁中的回归导致的 HTTP/2 请求解释不一致,可能会触发请求标头混淆。(CVE-2026-86350)

- 的补丁不完整:禁用 CVE-2026-34500 OCSP 软故障时,在某些具有 FFM 的情况下,CLIENT_CERT认证不会按预期失败。(CVE-2026-86248)

- 由于存在并发缺陷,攻击者可能会因异步 WebSocket 写入的丢失超时而触发拒绝服务。(CVE-2026-79677)

- 根据时间,畸形 HTTP/2 请求可能导致来自其他用户的请求失败。(CVE-2026-78437)

- 如果最终用户未提供请求正文,则可固定 AJP 处理线程,从而导致拒绝服务。(CVE-2026-78383)

- 发送 WebSocket 关闭消息期间的忙碌等待可引发拒绝服务攻击。(CVE-2026-77791)

- 涉及过时 HPACK 发射器的争用条件允许攻击者向另一用户的 HTTP/2 请求注入尾部字段。(CVE-2026-77762)

- 当 Tomcat 位于反向代理后面时,处理 HTTP/1.0 请求的 Transfer-Encoding 标头可允许攻击者导致来自其他用户的请求失败。(CVE-2026-77756)

- 请求路径未正确作为端点模板进行解析,从而允许绕过 WebSocket 端点的安全限制。(CVE-2026-76183)

- 当 Jakarta Authentication 将 SimpleAuthConfigProvider 配置为默认提供程序,且多个 Web 应用程序使用该提供程序时,所有 Web 应用程序将使用第一个验证请求的 Web 应用程序的领域。(CVE-2026-75973)

- OpenSSL 和 OpenSSL-FFM TLS 实现在证书使用密钥库时均忽略 CRL。(CVE-2026-73581)

请注意,扫描程序并未试图利用这些问题,而只依赖于应用程序自我报告的版本号。

解决方案

升级到 Apache Tomcat 11.0.26 或更高版本。

另见

https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.26

插件详情

严重性: Critical

ID: 115547

类型: Version Based

发布时间: 2026/10/2

最近更新时间: 2026/10/2

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.35

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-76183

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2026-76183

漏洞信息

CPE: cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*

易利用性: No known exploits are available

漏洞发布日期: 2026/9/14

参考资料信息

CVE: CVE-2026-73581, CVE-2026-75973, CVE-2026-76183, CVE-2026-77756, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-86248, CVE-2026-86350, CVE-2026-87022

CWE: 1025, 130, 287, 289, 299, 362, 400, 444, 459, 770, 772

OWASP: 2010-A1, 2010-A3, 2010-A9, 2013-A1, 2013-A2, 2013-A6, 2013-A9, 2017-A1, 2017-A2, 2017-A3, 2017-A9, 2021-A1, 2021-A3, 2021-A4, 2021-A6, 2021-A7, 2025-A5, 2025-A6, 2025-A7

WASC: Denial of Service, HTTP Request Smuggling, Improper Input Handling, Information Leakage, Insufficient Authentication, Insufficient Transport Layer Protection

CAPEC: 105, 114, 115, 125, 130, 131, 147, 151, 194, 197, 22, 229, 230, 231, 26, 29, 33, 469, 47, 482, 486, 487, 488, 489, 490, 491, 492, 493, 494, 495, 496, 528, 57, 593, 633, 650, 666, 94

DISA STIG: APSC-DV-000460, APSC-DV-001810, APSC-DV-002400, APSC-DV-002560, APSC-DV-002630

HIPAA: 164.306(a)(1), 164.306(a)(2), 164.312(a)(1), 164.312(a)(2)(i), 164.312(b), 164.312(e)

ISO: 27001-A.10.1.2, 27001-A.12.6.1, 27001-A.13.1.1, 27001-A.13.1.3, 27001-A.13.2.1, 27001-A.14.1.2, 27001-A.14.1.3, 27001-A.14.2.5, 27001-A.18.1.3, 27001-A.6.2.2, 27001-A.9.1.2, 27001-A.9.4.1, 27001-A.9.4.4, 27001-A.9.4.5

NIST: sp800_53-AC-3, sp800_53-AC-4, sp800_53-CM-6b, sp800_53-SC-12, sp800_53-SC-5, sp800_53-SC-7(10), sp800_53-SI-10, sp800_53-SI-16

OWASP API: 2019-API3, 2019-API7, 2023-API3, 2023-API8

OWASP ASVS: 4.0.2-14.2.1, 4.0.2-5.1.3, 4.0.2-9.2.1

PCI-DSS: 3.2-2.2, 3.2-6.2, 3.2-6.5, 3.2-6.5.10, 3.2-6.5.4, 3.2-6.5.8