کمیته رکن چهارم– بنیاد Apache جزئیات ۱۲ آسیبپذیری امنیتی اصلاحشده در Apache Tomcat 11.0.26 را منتشر کرده است که بخشهای WebSocket، HTTP/2، AJP و اعتبارسنجی گواهی را تحت تأثیر قرار میدهند.
به گزارش کمیته رکن چهارم، چهار نقص با شدت مهم، سه مورد متوسط و پنج مورد کمخطر ارزیابی شدهاند. دامنه نسخههای آسیبپذیر برای هر نقص متفاوت است، اما بسیاری از مشکلات نسخههای ۱۱.۰.۰-M1 تا ۱۱.۰.۲۵ را دربر میگیرند.
از موارد مهم، CVE-2026-86350 میتواند باعث جابهجایی اشتباه سرآیندهای درخواست HTTP/2 شود و CVE-2026-76183 امکان دورزدن محدودیتهای امنیتی مسیرهای WebSocket را ایجاد میکند. چند نقص دیگر نیز میتوانند به اختلال سرویس، تزریق داده در درخواست دیگر کاربران یا خطا در بررسی گواهی منجر شوند.
Apache اعلام کرده است وصله باینری جداگانه ارائه نمیشود. مدیران باید پس از آزمایش سازگاری برنامهها، سامانه را به Tomcat 11.0.26 ارتقا دهند، سرویس را راهاندازی مجدد کنند و نسخه فعال را بررسی کنند. سرورهای در دسترس اینترنت و رابطهای WebSocket، HTTP/2 و AJP باید در اولویت باشند.
منبع: Apache Software Foundation



