CVE-2026-59083
Apache Tomcat: la decodifica errata degli URL in RewriteValve può consentire l'elusione dei controlli di sicurezza
- Pubblicato
- 14 lug 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 30,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La vulnerabilità di gestione impropria della codifica URL (codifica esadecimale) nella valvola di riscrittura di Apache Tomcat ha consentito l'elusione dei vincoli di sicurezza per alcune configurazioni. Questo problema riguarda Apache Tomcat: dalla 11.0.0-M1 alla 11.0.23, dalla 10.1.0-M1 alla 10.1.56, dalla 9.0.0.M1 alla 9.0.119, dalla 8.5.0 alla 8.5.100. Altre versioni che hanno raggiunto la fine del supporto potrebbero essere anch'esse interessate. Si consiglia agli utenti di aggiornare alla versione 11.0.24, 10.1.57 o 9.0.120, che risolvono il problema.
Fonti
1- 1day-archiveRicerca
Approfondimenti tecnici e analisi delle cause profonde delle CVE divulgate di recente: reverse engineering delle patch, creazione di proof-of-concept e documentazione delle tecniche di sfruttamento nella finestra di 1 giorno.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.