Cảnh báo: Lỗ hổng nghiêm trọng trong Apache Tomcat cần vá ngay!

Cảnh báo: Lỗ hổng nghiêm trọng trong Apache Tomcat cần vá ngay!
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

The Apache Software Foundation đã vá một tá các lỗ hổng bảo mật trong Apache Tomcat, một Java servlet container mã nguồn mở được triển khai rộng rãi. Các bản sửa lỗi đã được tích hợp vào phiên bản 11.0.25.

Các lỗ hổng bảo mật trong Apache Tomcat

Các lỗ hổng này, được công bố vào ngày 25 tháng 8 năm 2026, bao gồm từ các vấn đề xác thực mức độ thấp đến các lỗi nghiêm trọng có thể cho phép kẻ tấn công bỏ qua các biện pháp kiểm soát truy cập hoặc làm sập các máy chủ sản xuất thông qua các điều kiện từ chối dịch vụ (denial-of-service). Các tổ chức đang sử dụng Tomcat phiên bản từ 11.0.0-M1 đến 11.0.24 trong môi trường doanh nghiệp, đám mây hoặc Linux nên ưu tiên chu kỳ vá lỗi này.

Lỗ hổng liên quan đến logic xác thực và ủy quyền

Nhiều vấn đề được sửa lỗi mới đã ảnh hưởng trực tiếp đến logic ủy quyền của Tomcat. CVE-2026-65182, được đánh giá là nghiêm trọng, là lỗ hổng đáng quan ngại nhất trong loạt này. Lỗ hổng này phát sinh từ cách Tomcat xử lý các ràng buộc bảo mật. Nếu một quy tắc bao phủ đường dẫn URL dài hơn được định nghĩa trước một quy tắc chặt chẽ hơn cho một đường dẫn con ngắn hơn, thì ràng buộc hạn chế hơn có thể bị bỏ qua một cách âm thầm, có khả năng làm lộ các tài nguyên được bảo vệ cho những người dùng không được phép.

Một lỗ hổng liên quan, CVE-2026-68569, cũng được đánh dấu là nghiêm trọng, đã ảnh hưởng đến các phương thức xác thực như CLIENT-CERT và SPNEGO. Trong một số điều kiện nhất định, người dùng không tồn tại trong DataSourceRealm vẫn có thể được xác thực, đây là một kịch bản fail-open cổ điển làm suy yếu mục đích của việc xác minh danh tính.

Trong khi đó, CVE-2026-65927 đã tiết lộ một lỗi off-by-one trong thành phần RewriteValve. Việc sử dụng cờ [N] khiến quá trình xử lý quy tắc được khởi động lại ở quy tắc thứ hai thay vì quy tắc đầu tiên, tạo ra một con đường để bỏ qua kiểm soát truy cập thông qua các quy tắc rewrite được chế tạo đặc biệt.

Hai lỗi bổ sung có mức độ nghiêm trọng thấp hơn hoàn thiện nhóm vấn đề về kiểm soát truy cập. CVE-2026-68525 cho thấy các lượt chuyển hướng xác thực dựa trên FORM có thể bỏ qua các ràng buộc theo phương thức cụ thể, cho phép kẻ tấn công truy cập các tài nguyên được cho là chỉ dành cho yêu cầu POST thông qua GET. CVE-2026-66422 liên quan đến việc các định nghĩa tham chiếu vai trò của servlet bị áp dụng sai dưới dạng bí danh vai trò ở cấp realm, đi chệch khỏi mục đích sử dụng ban đầu với Request.isUserInRole().

Các lỗ hổng ảnh hưởng đến hiệu suất và tính ổn định

Ngoài các vấn đề xác thực, các triển khai HTTP/2 và WebSocket của Tomcat chứa các lỗi có thể làm sập máy chủ. CVE-2026-68763, được đánh giá là nghiêm trọng, liên quan đến một lỗi rò rỉ cấp phát trong việc theo dõi bộ đệm HTTP/2, được kích hoạt khi một luồng bị đặt lại. Kẻ tấn công có thể khai thác kỹ thuật này để làm cạn kiệt tài nguyên máy chủ và gây ra tình trạng từ chối dịch vụ. Tương tự, CVE-2026-66299 đã ảnh hưởng đến ví dụ chat WebSocket đi kèm. Một bộ đệm tin nhắn không giới hạn đã khiến một máy khách cố tình chậm có thể gây ra sự tăng trưởng bộ nhớ liên tục cho đến khi tiến trình Tomcat bị lỗi. Tuy nhiên, các quản trị viên đã tuân theo hướng dẫn bảo mật trước đó về việc xóa các ứng dụng ví dụ sẽ không bị ảnh hưởng bởi lỗi cụ thể này.

Một lỗi riêng biệt có mức độ nghiêm trọng trung bình, CVE-2026-65637, cho thấy một bản vá trước đó cho CVE-2026-32990, nhằm giải quyết việc xác thực SNI nghiêm ngặt trong HTTP/2, là chưa hoàn chỉnh, cho phép bỏ qua xác quyền.

Hoàn thiện danh sách các lỗ hổng là hai vấn đề mức độ thấp: CVE-2026-73180, trong đó các phiên WebSocket đã được xác thực có thể tồn tại lâu hơn phiên HTTP mẹ của chúng sau khi thay đổi ID phiên. CVE-2026-65183 là một điều kiện chủng tộc time-of-check-to-time-of-use ảnh hưởng đến quyền trên Unix Domain Sockets, có thể cho phép người dùng cục bộ không được phép truy cập. Một vectơ tấn công replay có giới hạn trong xác thực DIGEST, CVE-2026-65905, cũng đã được khắc phục.

Khuyến nghị vá lỗi

Apache đã công bố các cam kết sửa lỗi cho từng lỗ hổng. Khuyến nghị khắc phục chính là nâng cấp ngay lập tức lên Apache Tomcat 11.0.25. Với sự kết hợp của các lỗi bỏ qua kiểm soát truy cập và lỗi làm gián đoạn dịch vụ, việc trì hoãn vá lỗi sẽ khiến cả việc lộ dữ liệu và thời gian hoạt động đều gặp rủi ro, đặc biệt đối với các triển khai hướng ra internet.

Bạn có thể tìm thêm thông tin chi tiết về các bản sửa lỗi tại trang bảo mật chính thức của Apache Tomcat: