Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Критический RCE в Apache Tomcat: обход EncryptInterceptor уже эксплуатируют

6 августа 2026·7 мин чтения
Apache TomcatCVE-2026-34486
Критический RCE в Apache Tomcat: обход EncryptInterceptor уже эксплуатируют

Коротко о главном

5 августа 2026 года CISA внесла уязвимость Apache Tomcat CVE-2026-34486 в каталог известных эксплуатируемых уязвимостей (KEV), подтвердив атаки в реальном мире. Брешь позволяет обойти EncryptInterceptor — компонент, который шифрует сообщения между узлами кластера Tomcat, — и по цепочке приводит к неаутентифицированному выполнению кода на сервере. Уязвимы Tomcat 9.0.0.M1–9.0.116, 10.1.0-M1–10.1.53 и 11.0.0-M1–11.0.20; исправления вышли ещё в апреле 2026 года в версиях 9.0.117, 10.1.54 и 11.0.21. Если у вас кластер Tomcat с включённой репликацией сессий, обновление — задача не на спринт, а на сегодня.

Проблема опасна тем, что EncryptInterceptor обычно включают именно ради защиты — чтобы зашифровать трафик между нодами. Из-за ошибки в реализации канал, который считался доверенным, перестаёт таким быть, и злоумышленник в той же сети может подсунуть кластеру вредоносные данные. Быстрый аудит периметра и внутренней сегментации здесь так же важен, как сам патч; если своей команды по информационной безопасности нет, это повод подключить внешнюю экспертизу.

Практический вывод простой. Обновите Tomcat до исправленной версии, ограничьте доступ к порту межузловой репликации на уровне сети и проверьте, действительно ли вам нужен кластер там, где он включён «по умолчанию». Для команд, которые ведут прод на JVM-стеке, это ещё и напоминание регулярно проводить аудит инфраструктуры и держать сопровождение рантайма под контролем DevOps-практик, а не разбираться с уязвимостями постфактум.

Что такое CVE-2026-34486

Apache Tomcat использует библиотеку Tribes для обмена сообщениями между узлами кластера — так реплицируются сессии и состояние приложения. Чтобы этот трафик нельзя было прочитать или подделать, в цепочку перехватчиков добавляют EncryptInterceptor: он шифрует сообщения предварительно согласованным ключом. CVE-2026-34486 — это «missing encryption of sensitive data»: при определённых условиях сообщения, не прошедшие расшифровку, не отбрасываются, а обрабатываются дальше. Иными словами, защита срабатывает «в открытую» (fail-open) вместо того, чтобы отклонить недоверенные данные.

Официально Apache классифицирует брешь как обход EncryptInterceptor с оценкой CVSS 7.5 — прежде всего это удар по конфиденциальности межузлового трафика. Но исследователи показали, что fail-open-поведение позволяет отправить в кластер произвольные сериализованные объекты, а десериализация недоверенных данных на канале Tribes открывает путь к удалённому выполнению кода без аутентификации. Именно эта цепочка — от обхода шифрования к RCE — и делает уязвимость по-настоящему критичной для боевых развёртываний.

Откуда взялась регрессия

CVE-2026-34486 — не новый класс ошибки, а возврат старой. Уязвимость возникла из-за неполного исправления предыдущей бреши CVE-2026-29146: патч, который должен был закрыть обход EncryptInterceptor, оставил лазейку, и проверка снова стала обходимой. Такое случается: правка безопасности меняет одну ветку кода, но не покрывает все пути, по которым сообщение попадает в обработку.

Для команд отсюда следует важный урок — установка «свежей» версии не равна защищённости, если апдейт был выборочным. О проблеме сообщили команде безопасности Tomcat 26 марта 2026 года, публично раскрыли 9 апреля 2026 года вместе с выходом исправленных сборок. То есть у большинства организаций были месяцы на обновление до того, как CISA зафиксировала активную эксплуатацию, — классический разрыв между доступностью патча и его фактической установкой.

Почему это попало в CISA KEV именно сейчас

CISA добавляет уязвимость в каталог KEV только при подтверждённой эксплуатации в дикой природе, и для федеральных агентств США это включает жёсткие сроки на устранение. В том же обновлении 5 августа 2026 года к каталогу добавили ещё две бреши: code injection в Langflow (CVE-2026-9198, CVSS 9.8) с неаутентифицированным RCE и обход аутентификации в N-able N-central (CVE-2026-18556, CVSS 8.2). Пакет из трёх записей — сигнал, что атакующие системно проходятся по популярным серверным компонентам.

Отдельная деталь: эксплуатацию Tomcat связывают с кампанией, где злоумышленник, известный под псевдонимами knaithe и KnYuan, использовал ИИ-модель для автономного сканирования и атаки на выставленные в интернет устройства. Это иллюстрация тренда, который мы уже отмечали: атакующие автоматизируют массовый перебор уязвимостей, и окно между раскрытием CVE и первыми атаками сжимается до дней. Ставка на «мы обновимся на следующем релизе» больше не работает.

Что это значит для команд разработки и эксплуатации

Первый риск — очевидный: если ваш продукт работает на кластере Tomcat с репликацией сессий, у вас потенциально неаутентифицированный RCE во внутренней сети. Но даже если кластер отключён, стоит проверить конфигурацию: элемент <Cluster> иногда остаётся включённым в наследованных server.xml, а EncryptInterceptor настраивают «для галочки», не сегментируя сеть. Именно такие «включено, но не продумано» участки и находят автоматические сканеры.

Второй риск — организационный. Патч вышел в апреле, эксплуатация подтверждена в августе — четыре месяца форы ушли в никуда у тех, кто не отслеживает CVE по своему стеку. Для JVM-приложений это повод завести управляемый процесс обновлений рантайма и зависимостей, а не догонять уязвимости вручную. Легаси-развёртывания на старых ветках Tomcat здесь в зоне повышенного риска, и их модернизация и сопровождение напрямую влияют на защищённость.

Как закрыть уязвимость

Обновитесь до исправленной версии. Для 9.x — 9.0.117 или новее, для 10.1.x — 10.1.54 или новее, для 11.x — 11.0.21 или новее. Это единственное полноценное устранение бреши.

Ограничьте сеть. Порт межузловой репликации кластера должен быть доступен только доверенным нодам — через сетевые политики, firewall или отдельный сегмент. Публичный или широко доступный кластерный канал недопустим.

Проверьте, нужен ли кластер. Если репликация сессий включена «по инерции» и реально не используется, отключите элемент <Cluster> в конфигурации — это убирает всю поверхность атаки разом.

Проверьте компрометацию. Раз эксплуатация подтверждена, недостаточно просто пропатчиться: изучите логи кластерного трафика и аномальную активность на узлах, особенно если сервер был доступен из недоверенных сетей.

Заложите процесс. Настройте отслеживание CVE по вашему стеку и предсказуемый цикл обновлений, чтобы следующая критическая брешь закрывалась за дни, а не месяцы.

Часто задаваемые вопросы

Уязвим ли одиночный Tomcat без кластера? Основной вектор — кластерная репликация через Tribes и EncryptInterceptor. Если кластеризация не включена, прямой вектор через этот компонент неприменим, но всё равно стоит обновиться и убедиться, что элемент <Cluster> действительно выключен в конфигурации.

Насколько это серьёзно, если официальная оценка всего 7.5? CVSS 7.5 отражает классификацию Apache как обхода шифрования. Практическая опасность выше: исследователи показали цепочку до неаутентифицированного RCE, а CISA подтвердила эксплуатацию в реальных атаках — поэтому реагировать нужно как на критическую уязвимость.

Я недавно обновлялся — я в безопасности? Только если ваша версия 9.0.117, 10.1.54, 11.0.21 или новее. Более ранние сборки, включая те, что закрывали предыдущую CVE-2026-29146, остаются уязвимыми из-за неполного исправления.

Что если обновиться прямо сейчас нельзя? Как временная мера — жёстко ограничьте сетевой доступ к кластерному порту и по возможности отключите репликацию сессий. Это снижает риск, но не заменяет патч.

Источники

CISA — Adds Known Exploited Vulnerabilities to Catalog, 5 августа 2026 года (первоисточник, регулятор).

Apache Tomcat — Security Advisory (Apache Tomcat 9/10/11 vulnerabilities), CVE-2026-34486, апрель 2026 года (первоисточник, вендор).

The Hacker News — CISA Flags Langflow RCE, Tomcat, and N-central Flaws as Actively Exploited, август 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.