Kerngegevens
- Leverancier
- Apache
- Product
- Apache Tomcat Native
- Soort software
- webserver
- Getroffen versies
- Apache Tomcat Native 1.3.0 tot en met 1.3.8, 2.0.0 tot en met 2.0.15
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache Tomcat Native 1.3.9
- Apache Tomcat Native 2.0.16
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache Tomcat Native staan een aantal onveilige TLS-opties standaard aan. Het gaat om ALLOW_CLIENT_RENEGOTIATION, NO_EXTENDED_MASTER_SECRET, IGNORE_UNEXPECTED_EOF en ALLOW_NO_DHE_KEX. Daardoor is een beveiligde verbinding minder goed beschermd dan je zou verwachten. De ernst is kritiek, met een CVSS-score van 9,1.
Wie loopt risico?
Je loopt risico als je Apache Tomcat Native gebruikt in een versie van 2.0.0 tot en met 2.0.15 of van 1.3.0 tot en met 1.3.8. Ook oudere versies die niet meer ondersteund worden, kunnen getroffen zijn. Een aanvaller kan het lek via het netwerk misbruiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk na of je Apache Tomcat Native gebruikt en welke versie dat is. Versies van 1.3.0 tot en met 1.3.8 en van 2.0.0 tot en met 2.0.15 zijn getroffen.
Werk Tomcat Native bij
Update naar versie 2.0.16 als je op de 2.0-lijn zit, of naar versie 1.3.9 als je op de 1.3-lijn zit. Beide versies lossen het probleem op.
Vervang oudere versies
Gebruik je een oudere versie die niet meer ondersteund wordt? Ook die kan getroffen zijn. Stap over op een van de opgeloste versies.
Lees het advies van de leverancier
Bekijk het advies van Apache voor details over de oplossing en eventuele aanvullende maatregelen.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-86243, CVE-2026-86247. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om het initialiseren van een resource met een onveilige standaardwaarde (CWE-1188). Apache Tomcat Native schakelt standaard de opties ALLOW_CLIENT_RENEGOTIATION, NO_EXTENDED_MASTER_SECRET, IGNORE_UNEXPECTED_EOF en ALLOW_NO_DHE_KEX in. Hierdoor kan een client heronderhandeling van de TLS-sessie starten. Ook wordt de extended master secret niet vereist, worden onverwachte afsluitingen van de verbinding genegeerd en is een sleuteluitwisseling zonder DHE toegestaan. Dit verzwakt de bescherming van de vertrouwelijkheid en integriteit van het verkeer. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, met score 9,1.
CVSS-vector (versie 3.1, basisscore 9,1, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-1188 · Onveilige standaardinitialisatie van een resource
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee