Apache Tomcat 11.0.26 закрыл регрессию HTTP/2-заголовков CVE-2026-86350
Apache выпустила Tomcat 11.0.26 с исправлением CVE-2026-86350 — регрессии в обработке HTTP/2, из-за которой заголовки могли привязываться к запросу другого клиента на том же соединении. Уязвимость затронула ветки 11.0.22–11.0.25, 10.1.55–10.1.59 и 9.0.118–9.0.121; исправления — в 11.0.26, 10.1.60 и 9.0.122.
- Регрессия появилась с патчем для CVE-2026-41293 и жила в 11.0.22–11.0.25
- Затронуты ветки 11.0.22–11.0.25, 10.1.55–10.1.59 и 9.0.118–9.0.121
- Исправления: 11.0.26, 10.1.60 и 9.0.122; коммиты 192bc749, 259e938d, 5adadc4e
- ZoomEye: около 580 597 открытых Tomcat, но хостов с CVE-2026-86350 — 0
Читать дальше
Безопасность