Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86246

Apache Tomcat Native: onveilige standaardinstellingen voor TLS

Kritiek9,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache Tomcat Native 1.3.0 tot en met 1.3.8, 2.0.0 tot en met 2.0.15
Oplossing
Update beschikbaar
Opgeloste versie
Apache Tomcat Native 1.3.9
Apache Tomcat Native 2.0.16
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache Tomcat Native staan een aantal onveilige TLS-opties standaard aan. Het gaat om ALLOW_CLIENT_RENEGOTIATION, NO_EXTENDED_MASTER_SECRET, IGNORE_UNEXPECTED_EOF en ALLOW_NO_DHE_KEX. Daardoor is een beveiligde verbinding minder goed beschermd dan je zou verwachten. De ernst is kritiek, met een CVSS-score van 9,1.

Wie loopt risico?

Je loopt risico als je Apache Tomcat Native gebruikt in een versie van 2.0.0 tot en met 2.0.15 of van 1.3.0 tot en met 1.3.8. Ook oudere versies die niet meer ondersteund worden, kunnen getroffen zijn. Een aanvaller kan het lek via het netwerk misbruiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk na of je Apache Tomcat Native gebruikt en welke versie dat is. Versies van 1.3.0 tot en met 1.3.8 en van 2.0.0 tot en met 2.0.15 zijn getroffen.

  2. Werk Tomcat Native bij

    Update naar versie 2.0.16 als je op de 2.0-lijn zit, of naar versie 1.3.9 als je op de 1.3-lijn zit. Beide versies lossen het probleem op.

  3. Vervang oudere versies

    Gebruik je een oudere versie die niet meer ondersteund wordt? Ook die kan getroffen zijn. Stap over op een van de opgeloste versies.

  4. Lees het advies van de leverancier

    Bekijk het advies van Apache voor details over de oplossing en eventuele aanvullende maatregelen.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-86243, CVE-2026-86247. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om het initialiseren van een resource met een onveilige standaardwaarde (CWE-1188). Apache Tomcat Native schakelt standaard de opties ALLOW_CLIENT_RENEGOTIATION, NO_EXTENDED_MASTER_SECRET, IGNORE_UNEXPECTED_EOF en ALLOW_NO_DHE_KEX in. Hierdoor kan een client heronderhandeling van de TLS-sessie starten. Ook wordt de extended master secret niet vereist, worden onverwachte afsluitingen van de verbinding genegeerd en is een sleuteluitwisseling zonder DHE toegestaan. Dit verzwakt de bescherming van de vertrouwelijkheid en integriteit van het verkeer. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, met score 9,1.

CVSS-vector (versie 3.1, basisscore 9,1, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-1188 · Onveilige standaardinitialisatie van een resource
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek