CVE-2026-24733
Apache Tomcat : contournement de contrainte de sécurité avec HTTP/0.9
- Publié
- 17 févr. 2026
- Mise à jour
- 11 mars 2026
- Attribution de CNA
- apache
- Preuve observée
- 15 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 42,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation d'entrée incorrecte dans Apache Tomcat. Tomcat ne limitait pas les requêtes HTTP/0.9 à la méthode GET. Si une contrainte de sécurité était configurée pour autoriser les requêtes HEAD vers un URI mais refuser les requêtes GET, l'utilisateur pouvait contourner cette contrainte sur les requêtes GET en envoyant une requête HEAD (invalide selon la spécification) utilisant HTTP/0.9. Ce problème affecte Apache Tomcat : de 11.0.0-M1 à 11.0.14, de 10.1.0-M1 à 10.1.49, de 9.0.0.M1 à 9.0.112. Les versions plus anciennes, en fin de vie, sont également affectées. Il est recommandé aux utilisateurs de mettre à niveau vers la version 11.0.15 ou ultérieure, 10.1.50 ou ultérieure, ou 9.0.113 ou ultérieure, qui corrige le problème.
Sources
1- CVE-2026-24733Détection
Vérificateur Python sans dépendances qui détecte CVE-2026-24733, un contournement de contrainte de sécurité HEAD HTTP/0.9 dans Apache Tomcat, avec sortie JSON et codes de sortie CI/CD.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.