CVE-2026-24733
Apache Tomcat: обход ограничений безопасности с помощью HTTP/0.9
- Опубликовано
- 17 февр. 2026 г.
- Обновлено
- 11 мар. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 15 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 42,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость неправильной проверки входных данных в Apache Tomcat. Tomcat не ограничивал запросы HTTP/0.9 методом GET. Если ограничение безопасности было настроено так, чтобы разрешать запросы HEAD к URI, но запрещать запросы GET, пользователь мог обойти это ограничение для запросов GET, отправив (недействительный согласно спецификации) запрос HEAD с использованием HTTP/0.9. Эта проблема затрагивает Apache Tomcat: с 11.0.0-M1 по 11.0.14, с 10.1.0-M1 по 10.1.49, с 9.0.0.M1 по 9.0.112. Более старые версии, снятые с поддержки, также затронуты. Пользователям рекомендуется обновиться до версии 11.0.15 или более поздней, 10.1.50 или более поздней либо 9.0.113 или более поздней, в которых эта проблема исправлена.
Источники
1- CVE-2026-24733Обнаружение
Независимый от зависимостей Python-верификатор, обнаруживающий CVE-2026-24733 — обход security-constraint в Apache Tomcat через HTTP/0.9 HEAD, с выводом в JSON и кодами выхода для CI/CD.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.