Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86247

Apache Tomcat Native: race condition verzwakt controle van clientcertificaten

Hoog7,4
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache Tomcat Native 2.0.0 tot en met 2.0.15, 1.3.0 tot en met 1.3.8
Oplossing
Update beschikbaar
Opgeloste versie
Apache Tomcat Native 2.0.16
Apache Tomcat Native 1.3.9
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache Tomcat Native zit een race condition: twee processen of threads komen elkaar in de weg doordat ze tegelijk met dezelfde gegevens werken. Hierdoor kan de eis om een clientcertificaat te controleren bij sommige configuraties worden afgezwakt. Een aanvaller kan dan mogelijk toegang krijgen zonder dat het certificaat zo streng wordt gecontroleerd als bedoeld.

Wie loopt risico?

Je loopt risico als je Apache Tomcat Native gebruikt in de versies 2.0.0 tot en met 2.0.15 of 1.3.0 tot en met 1.3.8. Het gaat om configuraties waarbij clientcertificaten worden gebruikt om gebruikers of systemen te controleren. Niet-ondersteunde versies kunnen ook getroffen zijn. De aanval kan via het netwerk, maar is lastig uit te voeren. Er is volgens de gegevens geen actief misbruik bekend en er is geen openbare exploit.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Apache Tomcat Native je gebruikt. Versies 2.0.0 tot en met 2.0.15 en 1.3.0 tot en met 1.3.8 zijn getroffen.

  2. Werk Tomcat Native bij

    Update naar versie 2.0.16 of 1.3.9. Daarin is het probleem opgelost.

  3. Vervang niet-ondersteunde versies

    Gebruik je een versie die niet meer wordt ondersteund, dan kan ook die getroffen zijn. Stap over op een ondersteunde, bijgewerkte versie.

  4. Controleer je configuratie

    Gebruik je clientcertificaten om toegang te beperken, controleer dan na de update of de verificatie werkt zoals je bedoeld hebt. Lees ook het advies van de leverancier.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-86246, CVE-2026-86243. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een race condition binnen een thread (CWE-366) in Apache Tomcat Native. Doordat threads niet goed op elkaar zijn afgestemd, kan de eis voor verificatie van clientcertificaten bij sommige configuraties worden verlaagd. De kwetsbaarheid is via het netwerk te bereiken, vraagt geen rechten en geen actie van een gebruiker, maar de aanvalscomplexiteit is hoog. Het effect op vertrouwelijkheid en integriteit is hoog, op beschikbaarheid is er geen effect. De CVSS-score is 7,4 (CVSS 3.1). De leverancier heeft het probleem opgelost in versie 2.0.16 en 1.3.9.

CVSS-vector (versie 3.1, basisscore 7,4, bron: CNA)

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-366 · Race condition binnen een thread
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek