PT-2026-20317 · Apache+3 · Apache Tomcat Native+4
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Tomcat Native versões 1.3.0 até 1.3.4
Apache Tomcat Native versões 2.0.0 até 2.0.11
Apache Tomcat versões 11.0.0-M1 até 11.0.17
Apache Tomcat versões 10.1.0-M7 até 10.1.51
Apache Tomcat versões 9.0.83 até 9.0.114
Apache Tomcat Native versões 1.1.23 até 1.1.34
Apache Tomcat Native versões 1.2.0 até 1.2.39
Descrição
Existe um problema de validação inadequada de entrada no Apache Tomcat Native e no Apache Tomcat ao utilizar um respondedor OCSP. O software não concluiu as verificações de validação ou atualidade na resposta OCSP, potencialmente permitindo que a revogação de certificado seja contornada. O problema foi reportado em 2 de novembro de 2025 e tornado público em 17 de fevereiro de 2026.
Recomendações
Apache Tomcat Native versões 1.3.5 ou posteriores devem ser utilizadas.
Apache Tomcat Native versões 2.0.12 ou posteriores devem ser utilizadas.
Apache Tomcat versões 11.0.18 ou posteriores devem ser utilizadas.
Apache Tomcat versões 10.1.52 ou posteriores devem ser utilizadas.
Apache Tomcat versões 9.0.115 ou posteriores devem ser utilizadas.
Exploit
Correção
DoS
Improper Certificate Validation
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Tomcat
Apache Tomcat Native
Confluence
Red Os
Rocky Linux