Rilevate vulnerabilità in Apache Tomcat (AL04/260924/CSIRT-ITA)
Data:
24 Settembre 2026
Impatto Sistemico
Alto (66.41)
Sintesi
Apache ha rilasciato aggiornamenti di sicurezza per risolvere 15 vulnerabilità, di cui 4 con gravità “critica” e 9 con gravità “alta”, in Apache Tomcat e Apache Tomcat Native. Tali vulnerabilità, qualora sfruttate, potrebbero consentire a un utente malintenzionato di eludere i meccanismi di sicurezza, alterare il contenuto delle richieste HTTP e compromettere la disponibilità del servizio sui sistemi interessati.
Tipologia
- Security Restrictions Bypass
- Data Manipulation
- Denial of Service
Prodotti e/o versioni affette
Apache
- Tomcat 7.0.x e 8.5.x, tutte le versioni (non più supportate)
- Tomcat 9.0.x, versioni precedenti alla 9.0.122
- Tomcat 10.1.x, versioni precedenti alla 10.1.60
- Tomcat 11.0.x, versioni precedenti alla 11.0.26
- Tomcat Native 1.3.x, versioni precedenti alla 1.3.9
- Tomcat Native 2.0.x, versioni precedenti alla 2.0.16
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni riportate nei bollettini di sicurezza disponibili nella sezione Riferimenti.
Per i rami Tomcat 7.0.x e 8.5.x, non più supportati e per i quali non sono disponibili aggiornamenti correttivi, si raccomanda la migrazione a un ramo supportato.
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:
Riferimenti
- https://lists.apache.org/thread/mb1pjjooqytrl6hbvbt3rw1lqwlon4cz
- https://lists.apache.org/thread/obsson6zhvfg0wsp2bx602l61ltj87r1
- https://lists.apache.org/thread/dgyvfwb24nbk45ptvlhdyhdhl5o7k5ol
- https://lists.apache.org/thread/8p4jf02w54m22x0cwpq2x53w3ov8o557
- https://lists.apache.org/thread/ypvlkjqsq0480fnk9jm6h9qllddwlw4w
- https://lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc
- https://lists.apache.org/thread/nmkmjp9l53y8h3oc4n8fc0bkw9dv15sk
- https://lists.apache.org/thread/bzwps6ck4szf2hmksbbon3syyl9qnkv8
- https://lists.apache.org/thread/qkmsos3s8chn5053qr466rzwv6sk5gjg
- https://lists.apache.org/thread/tyqcqk99g7ghgk22641vf67vghcyswnw
- https://lists.apache.org/thread/y5r9fvjo7ol24mkoyoc0st8bqrfyqcyn
- https://lists.apache.org/thread/bl5b6rxqh3vb2k9bj2794vhor7o6xl3z
- https://lists.apache.org/thread/45mxk8nj2q8pkhct6lfxkvtm2jpywrsp
- https://lists.apache.org/thread/njjcdkkzqyzx4n3ffc4ffjmyh5mpl1gr
- https://lists.apache.org/thread/r0dj3h1pbn4wv96fhsfrnz3t6874t6do
CVE
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 24-09-2026 | 24/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
24 Settembre 2026, 11:57
CSIRT Toscana