Kerngegevens
- Leverancier
- Apache
- Product
- Apache Tomcat
- Soort software
- webserver
- Getroffen versies
- Apache Tomcat 11 11.0.0-M1 t/m 11.0.25
- Apache Tomcat 10.1 10.1.0-M1 t/m 10.1.59
- Apache Tomcat 9 9.0.0.M1 t/m 9.0.121
- Apache Tomcat 8.5 8.5.0 t/m 8.5.100
- Apache Tomcat 7 7.0.43 t/m 7.0.109
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache Tomcat 11 11.0.26
- Apache Tomcat 10.1 10.1.60
- Apache Tomcat 9 9.0.122
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache Tomcat is een fout gevonden waardoor de beveiligingsregels (security constraints) van elk WebSocket-endpoint omzeild konden worden. Dit gebeurt doordat een alternatieve naam wordt gebruikt om bij de betreffende bron te komen. Een aanvaller kan daardoor mogelijk toegang krijgen tot onderdelen die eigenlijk beveiligd zijn.
Wie loopt risico?
Risico lopen organisaties die Apache Tomcat gebruiken in de versies 11.0.0-M1 tot en met 11.0.25, 10.1.0-M1 tot en met 10.1.59 of 9.0.0.M1 tot en met 9.0.121. Ook de niet langer ondersteunde versies 8.5.0 tot en met 8.5.100 en 7.0.43 tot en met 7.0.109 zijn getroffen. De aanval is vanaf het netwerk uit te voeren, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Het gaat om situaties waarin WebSocket-endpoints worden gebruikt en door beveiligingsregels worden afgeschermd. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Controleer de Tomcat-versie
Stel vast welke versie van Apache Tomcat je gebruikt en of die binnen de getroffen reeksen valt: 11.0.0-M1 t/m 11.0.25, 10.1.0-M1 t/m 10.1.59 of 9.0.0.M1 t/m 9.0.121.
Werk Tomcat bij
Upgrade naar versie 11.0.26, 10.1.60 of 9.0.122, afhankelijk van de hoofdversie die je gebruikt. Volgens de leverancier lossen deze versies het probleem op.
Vervang niet-ondersteunde versies
Versies 8.5.x en 7.0.x worden niet meer ondersteund, maar zijn wel getroffen. Stap over op een ondersteunde, bijgewerkte versie van Tomcat.
Beperk blootstelling tot die tijd
Kun je niet direct updaten, beperk dan de netwerktoegang tot Tomcat-servers die WebSocket-endpoints aanbieden, en volg het advies van de leverancier.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft een 'Authentication Bypass by Alternate Name' (CWE-289) in Apache Tomcat. Hierdoor konden de security constraints die voor een WebSocket-endpoint zijn ingesteld, worden omzeild. De kwetsbaarheid is via het netwerk te misbruiken, met lage complexiteit, zonder vereiste rechten en zonder gebruikersinteractie. De CVSS 3.1-score is 9.8 (kritiek) met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,004. Het lek is verholpen in Tomcat 11.0.26, 10.1.60 en 9.0.122.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-289 · Omzeilen van authenticatie via een alternatieve naam
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee