CVE-2026-55957
Apache Tomcat: JNDIRealm और GSSAPI प्रमाणित बाइंड के साथ प्रमाणीकरण बायपास
- प्रकाशित
- 29 जून 2026
- अद्यतन
- 30 जून 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 86.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat में JNDIRealm को GSSAPI का उपयोग करके बाइंड्स को प्रमाणित करने के लिए कॉन्फ़िगर किए जाने पर प्रमाणीकरण में महत्वपूर्ण चरण की कमी वाली भेद्यता ने हमलावरों को सही पासवर्ड प्रदान किए बिना प्रमाणित करने की अनुमति दी। यह समस्या Apache Tomcat के निम्नलिखित संस्करणों को प्रभावित करती है: 11.0.0-M1 से 11.0.4 तक, 10.1.0-M1 से 10.1.36 तक, 9.0.0.M1 से 9.0.100 तक, 8.5.0 से 8.5.100 तक, 7.0.0 से 7.0.109 तक। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 11.0.5, 10.1.37 या 9.0.101 में अपग्रेड करें, जो इस समस्या को ठीक करते हैं।
स्रोत
1Apache Tomcat JNDIRealm GSSAPI प्रमाणीकरण बायपास के लिए प्रतिलिपि योग्य Docker प्रयोगशाला
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।