Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86248

Apache Tomcat: CLIENT_CERT-authenticatie faalt niet correct

Kritiek9.8
Gepubliceerd op 23 september 2026CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache Tomcat 11 11.0.0-M14 t/m 11.0.25
Apache Tomcat 10.1 10.1.22 t/m 10.1.59
Apache Tomcat 9 9.0.92 t/m 9.0.121
Oplossing
Update beschikbaar
Opgeloste versie
Apache Tomcat 11 11.0.26
Apache Tomcat 10.1 10.1.60
Apache Tomcat 9 9.0.122
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache Tomcat gaat de authenticatie met clientcertificaten (CLIENT_CERT) in sommige situaties niet fout wanneer dat wel hoort, terwijl 'soft fail' is uitgeschakeld. Hierdoor kan een controle die zou moeten mislukken toch slagen. Het lek heeft een CVSS-score van 9,8 en wordt daarmee als kritiek beoordeeld.

Wie loopt risico?

Het risico geldt voor beheerders van Apache Tomcat in de versies 11.0.0-M14 tot en met 11.0.25, 10.1.22 tot en met 10.1.59 en 9.0.92 tot en met 9.0.121. Het is vooral relevant als de server clientcertificaten gebruikt om gebruikers te authenticeren en soft fail is uitgeschakeld. De aanval kan via het netwerk plaatsvinden, zonder inloggegevens en zonder tussenkomst van een gebruiker. Er is geen melding dat het lek actief wordt misbruikt of dat er een openbare exploit is.

Wat moet je doen?

  1. Controleer je Tomcat-versie

    Kijk welke versie van Apache Tomcat je draait en of die valt binnen de getroffen reeksen: 11.0.0-M14 t/m 11.0.25, 10.1.22 t/m 10.1.59 of 9.0.92 t/m 9.0.121.

  2. Update naar een opgeloste versie

    Werk bij naar Tomcat 11.0.26, 10.1.60 of 9.0.122, afhankelijk van de versielijn die je gebruikt. Deze versies lossen het probleem op.

  3. Ga na of je CLIENT_CERT gebruikt

    Controleer of jouw applicaties CLIENT_CERT-authenticatie gebruiken en of soft fail is uitgeschakeld. Zo weet je of jouw omgeving direct blootstaat aan dit lek.

  4. Beperk de blootstelling tot de update is doorgevoerd

    Zorg dat Tomcat niet onnodig vanaf het internet bereikbaar is, bijvoorbeeld door toegang via netwerkregels te beperken, totdat de update is geïnstalleerd.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft onjuiste authenticatie (CWE-287) in de CLIENT_CERT-afhandeling van Apache Tomcat. Als soft fail is uitgeschakeld, hoort een mislukte certificaatcontrole tot een afgewezen authenticatie te leiden. In bepaalde scenario's gebeurt dat niet. Een aanvaller kan hierdoor mogelijk toegang krijgen zonder geldige authenticatie. De kwetsbaarheid is via het netwerk te misbruiken met lage complexiteit, zonder privileges en zonder gebruikersinteractie. De leverancier heeft het probleem verholpen in de versies 11.0.26, 10.1.60 en 9.0.122.

CVSS-vector (versie 3.1, basisscore 9.8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-287 · Onjuiste authenticatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek