VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-064 CVE - 2026-65182

Omisión de Control de Acceso en Apache Tomcat

Publicado: Aug. 28, 2026  ·  Estado: Activa

Sistemas Afectados

Servidor web y contenedor de aplicaciones Apache Tomcat. Ramas afectadas: 11.0 (hasta 11.0.24), 10.1 (hasta 10.1.57) y 9.0 (hasta 9.0.120). Ramas EOL expuestas sin parche oficial: 8.5 y 7.0.

Descripción

Ocurre un procesamiento incorrecto en el orden de las reglas de seguridad dentro de la configuración web.xml. Si se declara una regla de seguridad para una ruta larga (ej. /admin/sensible/) antes de una restricción más estricta para una subruta corta (ej. /admin/), Tomcat procesa la lógica de manera errónea, permitiendo a un atacante no autenticado saltarse los controles y acceder a recursos restringidos.

Recomendaciones

Actualizar Apache Tomcat a las versiones corregidas superiores a 11.0.24, 10.1.57 o 9.0.120.

En sistemas con ramas obsoletas (8.5 o 7.0), migrar inmediatamente a una rama mantenida.

Reorganizar temporalmente el archivo web.xml para garantizar que las reglas de autorización para rutas más cortas y estrictas se procesen adecuadamente.

Información de la Alerta

Código:
VENCERT-2026-064
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE - 2026-65182
Publicado:
Aug. 28, 2026
Volver a Alertas