Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86243

Apache Tomcat Native: buffer over-read bij TLS-handshake

Hoog7,5
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache Tomcat Native 1.3.0 tot en met 1.3.8, 2.0.0 tot en met 2.0.15
Oplossing
Update beschikbaar
Opgeloste versie
Apache Tomcat Native 1.3.9
Apache Tomcat Native 2.0.16
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache Tomcat Native zit een fout bij het opzetten van een versleutelde verbinding (de TLS-handshake). Daarbij wordt meer geheugen gelezen dan de bedoeling is, een zogeheten buffer over-read. Een aanvaller kan hierdoor de Java-omgeving (JVM) laten crashen, waardoor de dienst niet meer beschikbaar is.

Wie loopt risico?

Je loopt risico als je Apache Tomcat Native gebruikt in een van de getroffen versies: 2.0.0 tot en met 2.0.15 of 1.3.0 tot en met 1.3.8. Ook oudere, niet meer ondersteunde versies kunnen getroffen zijn. De aanval kan via het netwerk, zonder inloggegevens en zonder handelingen van een gebruiker. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt of dat er publieke aanvalscode is.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Apache Tomcat Native je gebruikt. Versies 1.3.0 tot en met 1.3.8 en 2.0.0 tot en met 2.0.15 zijn getroffen.

  2. Werk Tomcat Native bij

    Update naar versie 1.3.9 als je op de 1.3-reeks zit, of naar versie 2.0.16 als je op de 2.0-reeks zit. Beide versies lossen het probleem op.

  3. Vervang oude versies

    Gebruik je een oudere, niet meer ondersteunde versie? Stap dan over op een ondersteunde versie, want ook die kan getroffen zijn.

  4. Herstart en controleer

    Start de dienst na de update opnieuw op en controleer of de nieuwe versie actief is.

  5. Lees het advies van de leverancier

    Meer details staan in het advies van Apache, dat je via de bronnen op deze pagina vindt.

  6. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-86246, CVE-2026-86247. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een buffer over-read (CWE-126) in Apache Tomcat Native tijdens de TLS-handshake. Hierbij wordt geheugen gelezen voorbij het einde van de bedoelde buffer. Een aanvaller kan dit via het netwerk uitlokken, zonder authenticatie en zonder gebruikersinteractie, met een JVM-crash als gevolg. De impact is beperkt tot de beschikbaarheid: de CVSS-vector (3.1) geeft geen gevolgen voor vertrouwelijkheid of integriteit. De CNA geeft een score van 7,5. Opgelost in Tomcat Native 1.3.9 en 2.0.16.

CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Zwakheid (CWE)
CWE-126 · Buffer over-read (lezen voorbij het einde van een buffer)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek