CVE-2026-24733
Apache Tomcat: تجاوز قيد الأمان باستخدام HTTP/0.9
- تم النشر
- 17/02/2026
- محدث
- 11/03/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 15/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة التحقق غير الصحيح من المدخلات في Apache Tomcat. لم يقتصر Tomcat على طلبات HTTP/0.9 على طريقة GET. إذا تم تكوين قيد أمني للسماح بطلبات HEAD إلى URI معين مع رفض طلبات GET، فقد يتمكن المستخدم من تجاوز هذا القيد على طلبات GET عن طريق إرسال طلب HEAD (غير صالح وفقًا للمواصفات) باستخدام HTTP/0.9. تؤثر هذه المشكلة على Apache Tomcat: من 11.0.0-M1 حتى 11.0.14، ومن 10.1.0-M1 حتى 10.1.49، ومن 9.0.0.M1 حتى 9.0.112. الإصدارات الأقدم التي انتهى دعمها متأثرة أيضًا. يُنصح المستخدمون بالترقية إلى الإصدار 11.0.15 أو أحدث، أو 10.1.50 أو أحدث، أو 9.0.113 أو أحدث، والذي يعالج هذه المشكلة.
المصادر
1- CVE-2026-24733الكشف
مدقق Python بدون تبعيات يكتشف CVE-2026-24733، وهو تجاوز لقيد الأمان في Apache Tomcat عبر HTTP/0.9 HEAD، مع إخراج JSON وأكواد خروج CI/CD.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.