Eine Schwachstelle in Apache Tomcat ermöglicht es Benutzern, bestimmte Zugriffskontrollen mithilfe veralteter HTTP/0.9-Anfragen zu umgehen.
Unter bestimmten Konfigurationen könnten Angreifer dadurch festgelegte Sicherheitsbeschränkungen umgehen.
„Wenn eine Sicherheitsbeschränkung so konfiguriert war, dass HEAD-Anfragen an eine URI erlaubt, GET-Anfragen jedoch abgelehnt wurden, konnte der Benutzer diese Beschränkung bei GET-Anfragen umgehen, indem er eine (laut Spezifikation ungültige) HEAD-Anfrage über HTTP/0.9 sendete“, sagte Apache in seiner Stellungnahme.
Die Zugriffskontroll-Schwachstelle in Tomcat im Detail
Unter der Bezeichnung CVE-2026-24733 wird die Schwachstelle als geringfügig eingestuft, betrifft jedoch mehrere unterstützte Apache-Tomcat-Zweige sowie ältere, nicht mehr unterstützte (EOL-)Versionen.
Die Ursache liegt in Tomcats Verarbeitung von HTTP/0.9, einer veralteten Protokollversion, die älter ist als moderne Standards für die Validierung von HTTP-Methoden und Headern.
Bei einem typischen Betrieb mit HTTP/1.1 oder HTTP/2 können Administratoren Sicherheitsbeschränkungen definieren, die für eine bestimmte URI bestimmte Methoden – etwa HEAD – erlauben, während andere, beispielsweise GET, ausdrücklich abgelehnt werden.
Diese Beschränkungen werden häufig eingesetzt, um den Zugriff auf Ressourceninhalte zu begrenzen und zugleich eingeschränkte Metadatenprüfungen zu ermöglichen.
CVE-2026-24733 führt unter einer bestimmten Kombination von Bedingungen zu einer Lücke bei der Durchsetzung:
- Eine Sicherheitsbeschränkung ist so konfiguriert, dass HEAD-Anfragen erlaubt sind.
- Dieselbe Beschränkung lehnt GET-Anfragen ab.
- Ein Angreifer sendet eine fehlerhafte HEAD-Anfrage nach den Regeln von HTTP/0.9.
Da Tomcat den HTTP/0.9-Datenverkehr nicht auf die Verarbeitung von GET-Anfragen beschränkte, konnte seine Logik zur Methodenanalyse die Anfrage so verarbeiten, dass die beabsichtigte GET-Beschränkung umgangen wurde.
Dadurch können Inhalte, die eigentlich blockiert sein sollten, unter diesen eng umrissenen Umständen zugänglich werden.
Betroffen sind die folgenden Versionen:
- Apache Tomcat 11.0.0-M1 bis 11.0.14
- Apache Tomcat 10.1.0-M1 bis 10.1.49
- Apache Tomcat 9.0.0.M1 bis 9.0.112
- Auch ältere, nicht unterstützte Versionen sind betroffen und sollten auf einen unterstützten Zweig aktualisiert werden.
Die Schwachstelle ermöglicht weder die Umgehung der Authentifizierung noch eine Rechteausweitung oder die Ausführung von Code aus der Ferne.
Die Ausnutzung hängt von der Konfiguration ab und setzt voraus, dass HTTP/0.9-Datenverkehr die gesamte Bereitstellungskette hindurch akzeptiert wird.
In vielen modernen Architekturen normalisieren oder verwerfen Reverse-Proxys, Load Balancer, API-Gateways oder Web Application Firewalls (WAFs) veraltete Protokollvarianten, bevor diese Tomcat erreichen.
Ungewöhnliche Proxy-Ketten, ältere Integrationen oder kundenspezifische Clients bieten diesen Schutz jedoch möglicherweise nicht.
Zum Zeitpunkt der Veröffentlichung meldete Apache keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn.
Das Risiko für Tomcats Zugriffskontrollen reduzieren
Obwohl CVE-2026-24733 als geringfügig eingestuft wird, liefert die Schwachstelle einen praktischen Anlass, Prozesse für das Patch-Management und Konfigurationen der Zugriffskontrolle zu überprüfen.
Die Verarbeitung veralteter Protokolle und methodenspezifische Regeln können subtile Lücken bei der Durchsetzung erzeugen, wenn sie nicht regelmäßig getestet und validiert werden.
- Patchen Sie auf die neueste unterstützte Version von Apache Tomcat und validieren Sie die Aktualisierung durch Tests, um sicherzustellen, dass die Schwachstelle vollständig behoben ist.
- Überprüfen und validieren Sie die Konfigurationen der Sicherheitsbeschränkungen, insbesondere dort, wo HEAD erlaubt und GET abgelehnt wird, um sicherzustellen, dass die Durchsetzung der beabsichtigten Wirkung entspricht.
- Setzen Sie am Netzwerkrand eine strikte Protokollvalidierung durch, indem Sie Reverse-Proxys, Load Balancer oder WAFs so konfigurieren, dass sie HTTP/0.9-Datenverkehr ablehnen oder normalisieren.
- Implementieren Sie auf mehreren Ebenen eine Positivliste für HTTP-Methoden, um unnötige oder unerwartete Anfragemethoden zu blockieren, bevor sie Tomcat erreichen.
- Härten Sie die Tomcat-Connector- und Serverkonfigurationen und beschränken Sie gleichzeitig durch eine geeignete Netzwerksegmentierung die direkte Erreichbarkeit aus dem Internet.
- Aktivieren Sie Protokollierung und Überwachung zur Erkennung fehlerhafter Anfragen, von Protokoll-Downgrades oder einer anomalen Nutzung von HTTP-Methoden, die auf Sondierungsversuche hindeuten können.
- Nutzen Sie Schwachstellenmanagement-Tools und testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle um sicherzustellen, dass Teams Szenarien zur Umgehung von Zugriffskontrollen erkennen, untersuchen und eindämmen können.
Diese Maßnahmen tragen dazu bei, den Schadensradius potenzieller Umgehungen von Zugriffskontrollen zu begrenzen und zugleich die langfristige Widerstandsfähigkeit der gesamten Anwendungsarchitektur zu stärken.
Risiken durch veraltete Protokolle verwalten
Obwohl CVE-2026-24733 nur einen begrenzten Umfang hat und keine Berichte über eine aktive Ausnutzung vorliegen, erinnert die Schwachstelle daran, dass die Unterstützung veralteter Protokolle und spezifische Konfigurationsentscheidungen subtile Lücken bei der Zugriffskontrolle verursachen können.
Unternehmen, die Tomcat in Produktionsumgebungen betreiben, sollten sich auf die Installation von Aktualisierungen, die Überprüfung der Konfigurationen von Sicherheitsbeschränkungen und eine konsistente Protokollverarbeitung in ihren Umgebungen konzentrieren.
Auch Schwachstellen mit geringerem Schweregrad können in Verbindung mit veralteter Software oder nicht getesteten Einstellungen unnötige Angriffsflächen schaffen.
Dieser Typ von Risiko für die Zugriffskontrolle unterstreicht den umfassenderen Nutzen von Zero-Trust-Lösungen, die darauf ausgelegt sind, eine kontinuierliche Überprüfung durchzusetzen und implizites Vertrauen in Anwendungsumgebungen zu minimieren.





