Kerngegevens
- Leverancier
- Apache
- Product
- Apache Tomcat Native
- Soort software
- webserver
- Getroffen versies
- Apache Tomcat Native 2.0.0 tot en met 2.0.15, 1.3.0 tot en met 1.3.8
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache Tomcat Native 2.0.16
- Apache Tomcat Native 1.3.9
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache Tomcat Native zit een race condition: twee processen of threads komen elkaar in de weg doordat ze tegelijk met dezelfde gegevens werken. Hierdoor kan de eis om een clientcertificaat te controleren bij sommige configuraties worden afgezwakt. Een aanvaller kan dan mogelijk toegang krijgen zonder dat het certificaat zo streng wordt gecontroleerd als bedoeld.
Wie loopt risico?
Je loopt risico als je Apache Tomcat Native gebruikt in de versies 2.0.0 tot en met 2.0.15 of 1.3.0 tot en met 1.3.8. Het gaat om configuraties waarbij clientcertificaten worden gebruikt om gebruikers of systemen te controleren. Niet-ondersteunde versies kunnen ook getroffen zijn. De aanval kan via het netwerk, maar is lastig uit te voeren. Er is volgens de gegevens geen actief misbruik bekend en er is geen openbare exploit.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache Tomcat Native je gebruikt. Versies 2.0.0 tot en met 2.0.15 en 1.3.0 tot en met 1.3.8 zijn getroffen.
Werk Tomcat Native bij
Update naar versie 2.0.16 of 1.3.9. Daarin is het probleem opgelost.
Vervang niet-ondersteunde versies
Gebruik je een versie die niet meer wordt ondersteund, dan kan ook die getroffen zijn. Stap over op een ondersteunde, bijgewerkte versie.
Controleer je configuratie
Gebruik je clientcertificaten om toegang te beperken, controleer dan na de update of de verificatie werkt zoals je bedoeld hebt. Lees ook het advies van de leverancier.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-86246, CVE-2026-86243. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een race condition binnen een thread (CWE-366) in Apache Tomcat Native. Doordat threads niet goed op elkaar zijn afgestemd, kan de eis voor verificatie van clientcertificaten bij sommige configuraties worden verlaagd. De kwetsbaarheid is via het netwerk te bereiken, vraagt geen rechten en geen actie van een gebruiker, maar de aanvalscomplexiteit is hoog. Het effect op vertrouwelijkheid en integriteit is hoog, op beschikbaarheid is er geen effect. De CVSS-score is 7,4 (CVSS 3.1). De leverancier heeft het probleem opgelost in versie 2.0.16 en 1.3.9.
CVSS-vector (versie 3.1, basisscore 7,4, bron: CNA)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-366 · Race condition binnen een thread
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee