Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-76183

Apache Tomcat: beveiligingsregels voor WebSocket-endpoints te omzeilen

Kritiek9,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache Tomcat 11 11.0.0-M1 t/m 11.0.25
Apache Tomcat 10.1 10.1.0-M1 t/m 10.1.59
Apache Tomcat 9 9.0.0.M1 t/m 9.0.121
Apache Tomcat 8.5 8.5.0 t/m 8.5.100
Apache Tomcat 7 7.0.43 t/m 7.0.109
Oplossing
Update beschikbaar
Opgeloste versie
Apache Tomcat 11 11.0.26
Apache Tomcat 10.1 10.1.60
Apache Tomcat 9 9.0.122
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache Tomcat is een fout gevonden waardoor de beveiligingsregels (security constraints) van elk WebSocket-endpoint omzeild konden worden. Dit gebeurt doordat een alternatieve naam wordt gebruikt om bij de betreffende bron te komen. Een aanvaller kan daardoor mogelijk toegang krijgen tot onderdelen die eigenlijk beveiligd zijn.

Wie loopt risico?

Risico lopen organisaties die Apache Tomcat gebruiken in de versies 11.0.0-M1 tot en met 11.0.25, 10.1.0-M1 tot en met 10.1.59 of 9.0.0.M1 tot en met 9.0.121. Ook de niet langer ondersteunde versies 8.5.0 tot en met 8.5.100 en 7.0.43 tot en met 7.0.109 zijn getroffen. De aanval is vanaf het netwerk uit te voeren, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Het gaat om situaties waarin WebSocket-endpoints worden gebruikt en door beveiligingsregels worden afgeschermd. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer de Tomcat-versie

    Stel vast welke versie van Apache Tomcat je gebruikt en of die binnen de getroffen reeksen valt: 11.0.0-M1 t/m 11.0.25, 10.1.0-M1 t/m 10.1.59 of 9.0.0.M1 t/m 9.0.121.

  2. Werk Tomcat bij

    Upgrade naar versie 11.0.26, 10.1.60 of 9.0.122, afhankelijk van de hoofdversie die je gebruikt. Volgens de leverancier lossen deze versies het probleem op.

  3. Vervang niet-ondersteunde versies

    Versies 8.5.x en 7.0.x worden niet meer ondersteund, maar zijn wel getroffen. Stap over op een ondersteunde, bijgewerkte versie van Tomcat.

  4. Beperk blootstelling tot die tijd

    Kun je niet direct updaten, beperk dan de netwerktoegang tot Tomcat-servers die WebSocket-endpoints aanbieden, en volg het advies van de leverancier.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft een 'Authentication Bypass by Alternate Name' (CWE-289) in Apache Tomcat. Hierdoor konden de security constraints die voor een WebSocket-endpoint zijn ingesteld, worden omzeild. De kwetsbaarheid is via het netwerk te misbruiken, met lage complexiteit, zonder vereiste rechten en zonder gebruikersinteractie. De CVSS 3.1-score is 9.8 (kritiek) met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,004. Het lek is verholpen in Tomcat 11.0.26, 10.1.60 en 9.0.122.

CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-289 · Omzeilen van authenticatie via een alternatieve naam
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek