CRITICAL🇬🇧 English

CVE-2026-53434

Apache Tomcat: błąd obsługi CRL w konektorze FFM pomijany bez działania

CVSS 9.1pub. 2026-06-29upd. 2026-07-02

Podatność w Apache Tomcat powoduje, że błędy wykryte podczas konfiguracji list odwołanych certyfikatów (CRL) dla konektora opartego na FFM są ignorowane bez podjęcia jakiegokolwiek działania. Może to prowadzić do naruszenia poufności i integralności danych, gdyż system nie reaguje właściwie na nieprawidłowy stan bezpieczeństwa.

Pokaż oryginał (EN)

Detection of Error Condition Without Action vulnerability in Apache Tomcat when configuring CRLs for a FFM based connector. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.22, from 10.1.0-M7 through 10.1.55, from 9.0.83 through 9.0.118. Users are recommended to upgrade to version 11.0.23, 10.1.56 or 9.0.119, which fixes the issue.

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-390 (Detection of Error Condition Without Action) oznacza, że aplikacja wykrywa wystąpienie błędu, lecz nie podejmuje żadnych kroków zaradczych. W przypadku tej podatności, podczas konfigurowania list odwołanych certyfikatów (CRL) dla konektora FFM w Apache Tomcat, błędy konfiguracyjne lub walidacyjne są cicho pomijane. Skutkuje to tym, że certyfikaty, które powinny zostać odrzucone jako unieważnione, mogą zostać zaakceptowane przez serwer.

Skutki

Atakujący może potencjalnie ominąć mechanizm weryfikacji certyfikatów opartych na CRL, uzyskując nieautoryzowany dostęp do zasobów chronionych przez uwierzytelnianie wzajemne TLS, co zagraża poufności i integralności przetwarzanych danych.

Mitygacja

Należy zaktualizować Apache Tomcat do wersji 11.0.23, 10.1.56 lub 9.0.119, które zawierają poprawkę eliminującą tę podatność.

Kogo dotyczy

Apache Tomcat w wersjach: 11.0.0-M1 do 11.0.22, 10.1.0-M7 do 10.1.55 oraz 9.0.83 do 9.0.118

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Tomcat

    APP
    Apache
    9.0.83 – 9.0.119 (bez)10.1.0 – 10.1.56 (bez)11.0.0 – 11.0.23 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych

CVE-2020-1938CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)

CVE-2016-8735CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)

CVE-2026-65182CRITICAL9.1ten sam produkt

Improper Access Control, Incorrect Authorization vulnerability in Apache Tomcat leads to security constraint b...

CVE-2026-65637CRITICAL9.8ten sam produkt

Improper Input Validation vulnerability in Apache Tomcat due to incomplete fix for CVE-2026-32990. This iss...