Kerngegevens
- Leverancier
- Apache
- Product
- Apache Tomcat
- Soort software
- webserver
- Getroffen versies
- Apache Tomcat 11 11.0.0-M14 t/m 11.0.25
- Apache Tomcat 10.1 10.1.22 t/m 10.1.59
- Apache Tomcat 9 9.0.92 t/m 9.0.121
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache Tomcat 11 11.0.26
- Apache Tomcat 10.1 10.1.60
- Apache Tomcat 9 9.0.122
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache Tomcat gaat de authenticatie met clientcertificaten (CLIENT_CERT) in sommige situaties niet fout wanneer dat wel hoort, terwijl 'soft fail' is uitgeschakeld. Hierdoor kan een controle die zou moeten mislukken toch slagen. Het lek heeft een CVSS-score van 9,8 en wordt daarmee als kritiek beoordeeld.
Wie loopt risico?
Het risico geldt voor beheerders van Apache Tomcat in de versies 11.0.0-M14 tot en met 11.0.25, 10.1.22 tot en met 10.1.59 en 9.0.92 tot en met 9.0.121. Het is vooral relevant als de server clientcertificaten gebruikt om gebruikers te authenticeren en soft fail is uitgeschakeld. De aanval kan via het netwerk plaatsvinden, zonder inloggegevens en zonder tussenkomst van een gebruiker. Er is geen melding dat het lek actief wordt misbruikt of dat er een openbare exploit is.
Wat moet je doen?
Controleer je Tomcat-versie
Kijk welke versie van Apache Tomcat je draait en of die valt binnen de getroffen reeksen: 11.0.0-M14 t/m 11.0.25, 10.1.22 t/m 10.1.59 of 9.0.92 t/m 9.0.121.
Update naar een opgeloste versie
Werk bij naar Tomcat 11.0.26, 10.1.60 of 9.0.122, afhankelijk van de versielijn die je gebruikt. Deze versies lossen het probleem op.
Ga na of je CLIENT_CERT gebruikt
Controleer of jouw applicaties CLIENT_CERT-authenticatie gebruiken en of soft fail is uitgeschakeld. Zo weet je of jouw omgeving direct blootstaat aan dit lek.
Beperk de blootstelling tot de update is doorgevoerd
Zorg dat Tomcat niet onnodig vanaf het internet bereikbaar is, bijvoorbeeld door toegang via netwerkregels te beperken, totdat de update is geïnstalleerd.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft onjuiste authenticatie (CWE-287) in de CLIENT_CERT-afhandeling van Apache Tomcat. Als soft fail is uitgeschakeld, hoort een mislukte certificaatcontrole tot een afgewezen authenticatie te leiden. In bepaalde scenario's gebeurt dat niet. Een aanvaller kan hierdoor mogelijk toegang krijgen zonder geldige authenticatie. De kwetsbaarheid is via het netwerk te misbruiken met lage complexiteit, zonder privileges en zonder gebruikersinteractie. De leverancier heeft het probleem verholpen in de versies 11.0.26, 10.1.60 en 9.0.122.
CVSS-vector (versie 3.1, basisscore 9.8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-287 · Onjuiste authenticatie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee