„`html
CVE-2026-59083: Apache Tomcat Rewrite Valve Security Constraint Bypass
Zusammenfassung
Eine Sicherheitslücke in Apache Tomcats Rewrite-Ventil ermöglicht eine Umgehung von Sicherheitsrichtlinien durch fehlerhafte Behandlung von URL-Kodierungen (Hex-Encoding). Die Vulnerability mit dem CVSS-Score von 9,1 wird als kritisch eingestuft und betrifft mehrere aktuelle und ältere Versionen des Application Servers.
Betroffene Systeme
- Apache Tomcat 11.0.0-M1 bis 11.0.23
- Apache Tomcat 10.1.0-M1 bis 10.1.56
- Apache Tomcat 9.0.0.M1 bis 9.0.119
- Apache Tomcat 8.5.0 bis 8.5.100
- End-of-Life Versionen möglicherweise ebenfalls betroffen
Technische Details
Die Schwachstelle liegt in der fehlerhaften Verarbeitung hexadezimal kodierter URL-Parameter durch das Rewrite-Ventil. Angreifer können mittels speziell konstruierter hexadezimaler Encoding-Sequenzen die konfigurierten Sicherheitsrichtlinien (Security Constraints) umgehen. Dies ermöglicht den Zugriff auf geschützte Ressourcen, die eigentlich durch Authentifizierung oder Autorisierungsmechanismen gesichert sein sollten.
Angriffsvektor: Network (lokal und remote möglich)
Die Vulnerability resultiert aus einer unzureichenden Normalisierung von URL-Parametern vor der Verarbeitung durch die Zugriffskontrollmechanismen des Rewrite-Ventils.
Empfohlene Massnahmen
- Unmittelbare Aktualisierung: Upgrade auf patched Versionen durchführen:
- Apache Tomcat 11.0.24 oder höher
- Apache Tomcat 10.1.57 oder höher
- Apache Tomcat 9.0.120 oder höher
- Bestands-Inventur der eingesetzten Tomcat-Versionen durchführen
- Sicherheitsrichtlinien überprüfen und ggf. anpassen
- Web Application Firewall (WAF) Regeln für verdächtige URL-Encodings aktivieren
- Logs auf Zugriffsversuche mit hexadezimal kodierten Parametern prüfen
Bewertung
Schweregrad: Critical (CVSS 9,1)
Diese Vulnerability stellt ein erhebliches Sicherheitsrisiko dar. Die Umgehung von Sicherheitsrichtlinien ermöglicht unbefugten Ressourcenzugriff und potenzielle Datenkompromittierung. Ein zeitnaher Patch ist dringend erforderlich.
„`