CVE-2026-59083 Critical CVSS 9.1/10

🔴 CVE-2026-59083: Critical Luecke in Apache Tomcat

CVE-2026-59083
9.1/10
Critical
Ja
Apache Tomcat
Network

„`html




CVE-2026-59083 – Apache Tomcat URL-Encoding Vulnerability

CVE-2026-59083: Apache Tomcat Rewrite Valve Security Constraint Bypass

Zusammenfassung

Eine Sicherheitslücke in Apache Tomcats Rewrite-Ventil ermöglicht eine Umgehung von Sicherheitsrichtlinien durch fehlerhafte Behandlung von URL-Kodierungen (Hex-Encoding). Die Vulnerability mit dem CVSS-Score von 9,1 wird als kritisch eingestuft und betrifft mehrere aktuelle und ältere Versionen des Application Servers.

Betroffene Systeme

  • Apache Tomcat 11.0.0-M1 bis 11.0.23
  • Apache Tomcat 10.1.0-M1 bis 10.1.56
  • Apache Tomcat 9.0.0.M1 bis 9.0.119
  • Apache Tomcat 8.5.0 bis 8.5.100
  • End-of-Life Versionen möglicherweise ebenfalls betroffen

Technische Details

Die Schwachstelle liegt in der fehlerhaften Verarbeitung hexadezimal kodierter URL-Parameter durch das Rewrite-Ventil. Angreifer können mittels speziell konstruierter hexadezimaler Encoding-Sequenzen die konfigurierten Sicherheitsrichtlinien (Security Constraints) umgehen. Dies ermöglicht den Zugriff auf geschützte Ressourcen, die eigentlich durch Authentifizierung oder Autorisierungsmechanismen gesichert sein sollten.

Angriffsvektor: Network (lokal und remote möglich)

Die Vulnerability resultiert aus einer unzureichenden Normalisierung von URL-Parametern vor der Verarbeitung durch die Zugriffskontrollmechanismen des Rewrite-Ventils.

Empfohlene Massnahmen

  1. Unmittelbare Aktualisierung: Upgrade auf patched Versionen durchführen:
    • Apache Tomcat 11.0.24 oder höher
    • Apache Tomcat 10.1.57 oder höher
    • Apache Tomcat 9.0.120 oder höher
  2. Bestands-Inventur der eingesetzten Tomcat-Versionen durchführen
  3. Sicherheitsrichtlinien überprüfen und ggf. anpassen
  4. Web Application Firewall (WAF) Regeln für verdächtige URL-Encodings aktivieren
  5. Logs auf Zugriffsversuche mit hexadezimal kodierten Parametern prüfen

Bewertung

Schweregrad: Critical (CVSS 9,1)

Diese Vulnerability stellt ein erhebliches Sicherheitsrisiko dar. Die Umgehung von Sicherheitsrichtlinien ermöglicht unbefugten Ressourcenzugriff und potenzielle Datenkompromittierung. Ein zeitnaher Patch ist dringend erforderlich.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-59083-critical-luecke-in-apache-tomcat/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 16.07.2026
Alle CVEs ansehen