Apache Tomcat 11.0.26 закрыл CVE-2026-77762 с утечкой трейлеров HTTP/2
В Apache Tomcat 11.0.26 исправлена гонка CVE-2026-77762: устаревший HPACK-эмиттер мог записать трейлеры одного обмена в переиспользованный HTTP/2-запрос другого клиента. Apache оценивает уязвимость как Low, сторонний источник даёт CVSS 8.1. Уязвимы версии 11.0.0-M1–11.0.25, фикс — коммит fd309997.
- Уязвимы Tomcat 11.0.0-M1–11.0.25, исправление в 11.0.26
- Apache ставит Low, сторонний источник — CVSS 8.1 (CWE-362)
- Проблема раскрыта 23 сентября 2026, фикс — коммит fd309997
- В 11.0.26 также закрыты CVE-2026-86350, CVE-2026-78383, CVE-2026-87022 и CVE-2026-77791
Читать дальше
Безопасность