Sistemas Afectados
Servidor web y contenedor de aplicaciones Apache Tomcat. Ramas afectadas: 11.0 (hasta 11.0.24), 10.1 (hasta 10.1.57) y 9.0 (hasta 9.0.120). Ramas EOL expuestas sin parche oficial: 8.5 y 7.0.
Descripción
Ocurre un procesamiento incorrecto en el orden de las reglas de seguridad dentro de la configuración web.xml. Si se declara una regla de seguridad para una ruta larga (ej. /admin/sensible/) antes de una restricción más estricta para una subruta corta (ej. /admin/), Tomcat procesa la lógica de manera errónea, permitiendo a un atacante no autenticado saltarse los controles y acceder a recursos restringidos.
Recomendaciones
Actualizar Apache Tomcat a las versiones corregidas superiores a 11.0.24, 10.1.57 o 9.0.120.
En sistemas con ramas obsoletas (8.5 o 7.0), migrar inmediatamente a una rama mantenida.
Reorganizar temporalmente el archivo web.xml para garantizar que las reglas de autorización para rutas más cortas y estrictas se procesen adecuadamente.
Información de la Alerta
VENCERT-2026-064
🔴 Crítica
Activa
CVE - 2026-65182
Aug. 28, 2026