Kerngegevens
- Leverancier
- Apache
- Product
- Apache Tomcat Native
- Soort software
- webserver
- Getroffen versies
- Apache Tomcat Native 1.3.0 tot en met 1.3.8, 2.0.0 tot en met 2.0.15
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache Tomcat Native 1.3.9
- Apache Tomcat Native 2.0.16
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache Tomcat Native zit een fout bij het opzetten van een versleutelde verbinding (de TLS-handshake). Daarbij wordt meer geheugen gelezen dan de bedoeling is, een zogeheten buffer over-read. Een aanvaller kan hierdoor de Java-omgeving (JVM) laten crashen, waardoor de dienst niet meer beschikbaar is.
Wie loopt risico?
Je loopt risico als je Apache Tomcat Native gebruikt in een van de getroffen versies: 2.0.0 tot en met 2.0.15 of 1.3.0 tot en met 1.3.8. Ook oudere, niet meer ondersteunde versies kunnen getroffen zijn. De aanval kan via het netwerk, zonder inloggegevens en zonder handelingen van een gebruiker. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt of dat er publieke aanvalscode is.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache Tomcat Native je gebruikt. Versies 1.3.0 tot en met 1.3.8 en 2.0.0 tot en met 2.0.15 zijn getroffen.
Werk Tomcat Native bij
Update naar versie 1.3.9 als je op de 1.3-reeks zit, of naar versie 2.0.16 als je op de 2.0-reeks zit. Beide versies lossen het probleem op.
Vervang oude versies
Gebruik je een oudere, niet meer ondersteunde versie? Stap dan over op een ondersteunde versie, want ook die kan getroffen zijn.
Herstart en controleer
Start de dienst na de update opnieuw op en controleer of de nieuwe versie actief is.
Lees het advies van de leverancier
Meer details staan in het advies van Apache, dat je via de bronnen op deze pagina vindt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-86246, CVE-2026-86247. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een buffer over-read (CWE-126) in Apache Tomcat Native tijdens de TLS-handshake. Hierbij wordt geheugen gelezen voorbij het einde van de bedoelde buffer. Een aanvaller kan dit via het netwerk uitlokken, zonder authenticatie en zonder gebruikersinteractie, met een JVM-crash als gevolg. De impact is beperkt tot de beschikbaarheid: de CVSS-vector (3.1) geeft geen gevolgen voor vertrouwelijkheid of integriteit. De CNA geeft een score van 7,5. Opgelost in Tomcat Native 1.3.9 en 2.0.16.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H- Zwakheid (CWE)
- CWE-126 · Buffer over-read (lezen voorbij het einde van een buffer)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee