CVE-2026-77762 в Apache Tomcat: вендор ставит Low, сторонние — 8.1
В Apache Tomcat 11.0.0-M1–11.0.25 нашли состояние гонки (CWE-362), позволяющее внедрять trailer-поля в чужой HTTP/2-запрос. Apache оценивает уязвимость как Low, сторонние источники дают CVSS 8.1; исправление — в Tomcat 11.0.26 (коммит fd309997).
- Уязвимы Apache Tomcat 11.0.0-M1–11.0.25, исправление в 11.0.26
- Apache ставит Low, сторонние источники — CVSS 8.1 и CWE-362
- Риск высок, только если приложение читает HTTP/2 trailer-поля
- ZoomEye: 580 597 инстансов app="Apache Tomcat", по CVE совпадений нет
Читать дальше
Безопасность