To sårbarheter i Apache Tomcat kan sette sikkerhetskontroller ut av spill
Apache har publisert informasjon om to sårbarheter i Apache Tomcat. Den alvorligste, CVE-2026-55957, kan gi omgåelse av autentisering. Den andre, CVE-2026-55956, gjør at HTTP-metoder eller utelatte metoder i sikkerhetsbegrensninger for standardservleten kan bli ignorert, slik at restriksjoner ikke håndheves som forventet. Det er ingen kjente rapporter om aktiv utnyttelse eller offentlig tilgjengelig utnyttelseskode.
Hva det betyr for virksomheten
Tomcat ligger under svært mange norske fagsystemer og integrasjoner, ofte uten at det er synlig i tjenestekatalogen. Når autentisering kan omgås, faller antakelsen om at applikasjonen er beskyttet av tilgangskontroll, og logger vil ikke nødvendigvis vise noe unormalt. Den praktiske utfordringen er sjelden selve oppdateringen, men å vite hvor Tomcat faktisk kjører.
Berigo anbefaler
- Kartlegg hvilke applikasjoner som kjører Tomcat, inkludert komponenter levert av tredjepart.
- Oppdater til rettet versjon så snart det lar seg gjøre, og be leverandører bekrefte at deres pakker er oppdatert.
- Gjennomgå sikkerhetsbegrensningene for standardservleten og verifiser at de håndheves som ment.
- Legg inn programvarekomponenter fra leverandører i den løpende sårbarhetshåndteringen.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt