Sicherheitslücke in Apache Tomcat umgeht Zugriffskontrollen

Apache hat eine Schwachstelle in Tomcat (CVE-2026-24733) offengelegt, die unter bestimmten Konfigurationen über veraltete HTTP/0.9-Anfragen Zugriffskontrollen umgehen kann.

Written By
Ken Underhill
Ken Underhill
Feb 20, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstelle in Apache Tomcat ermöglicht es Benutzern, bestimmte Zugriffskontrollen mithilfe veralteter HTTP/0.9-Anfragen zu umgehen. 

Unter bestimmten Konfigurationen könnten Angreifer dadurch festgelegte Sicherheitsbeschränkungen umgehen.

„Wenn eine Sicherheitsbeschränkung so konfiguriert war, dass HEAD-Anfragen an eine URI erlaubt, GET-Anfragen jedoch abgelehnt wurden, konnte der Benutzer diese Beschränkung bei GET-Anfragen umgehen, indem er eine (laut Spezifikation ungültige) HEAD-Anfrage über HTTP/0.9 sendete“, sagte Apache in seiner Stellungnahme. 

Die Zugriffskontroll-Schwachstelle in Tomcat im Detail

Unter der Bezeichnung CVE-2026-24733 wird die Schwachstelle als geringfügig eingestuft, betrifft jedoch mehrere unterstützte Apache-Tomcat-Zweige sowie ältere, nicht mehr unterstützte (EOL-)Versionen. 

Die Ursache liegt in Tomcats Verarbeitung von HTTP/0.9, einer veralteten Protokollversion, die älter ist als moderne Standards für die Validierung von HTTP-Methoden und Headern. 

Bei einem typischen Betrieb mit HTTP/1.1 oder HTTP/2 können Administratoren Sicherheitsbeschränkungen definieren, die für eine bestimmte URI bestimmte Methoden – etwa HEAD – erlauben, während andere, beispielsweise GET, ausdrücklich abgelehnt werden. 

Diese Beschränkungen werden häufig eingesetzt, um den Zugriff auf Ressourceninhalte zu begrenzen und zugleich eingeschränkte Metadatenprüfungen zu ermöglichen.

CVE-2026-24733 führt unter einer bestimmten Kombination von Bedingungen zu einer Lücke bei der Durchsetzung:

  • Eine Sicherheitsbeschränkung ist so konfiguriert, dass HEAD-Anfragen erlaubt sind.
  • Dieselbe Beschränkung lehnt GET-Anfragen ab.
  • Ein Angreifer sendet eine fehlerhafte HEAD-Anfrage nach den Regeln von HTTP/0.9.

Da Tomcat den HTTP/0.9-Datenverkehr nicht auf die Verarbeitung von GET-Anfragen beschränkte, konnte seine Logik zur Methodenanalyse die Anfrage so verarbeiten, dass die beabsichtigte GET-Beschränkung umgangen wurde. 

Dadurch können Inhalte, die eigentlich blockiert sein sollten, unter diesen eng umrissenen Umständen zugänglich werden.

Betroffen sind die folgenden Versionen:

  • Apache Tomcat 11.0.0-M1 bis 11.0.14  
  • Apache Tomcat 10.1.0-M1 bis 10.1.49 
  • Apache Tomcat 9.0.0.M1 bis 9.0.112  
  • Auch ältere, nicht unterstützte Versionen sind betroffen und sollten auf einen unterstützten Zweig aktualisiert werden.
Advertisement

Die Schwachstelle ermöglicht weder die Umgehung der Authentifizierung noch eine Rechteausweitung oder die Ausführung von Code aus der Ferne. 

Die Ausnutzung hängt von der Konfiguration ab und setzt voraus, dass HTTP/0.9-Datenverkehr die gesamte Bereitstellungskette hindurch akzeptiert wird. 

In vielen modernen Architekturen normalisieren oder verwerfen Reverse-Proxys, Load Balancer, API-Gateways oder Web Application Firewalls (WAFs) veraltete Protokollvarianten, bevor diese Tomcat erreichen. 

Ungewöhnliche Proxy-Ketten, ältere Integrationen oder kundenspezifische Clients bieten diesen Schutz jedoch möglicherweise nicht.

Zum Zeitpunkt der Veröffentlichung meldete Apache keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn.  

Das Risiko für Tomcats Zugriffskontrollen reduzieren

Obwohl CVE-2026-24733 als geringfügig eingestuft wird, liefert die Schwachstelle einen praktischen Anlass, Prozesse für das Patch-Management und Konfigurationen der Zugriffskontrolle zu überprüfen. 

Die Verarbeitung veralteter Protokolle und methodenspezifische Regeln können subtile Lücken bei der Durchsetzung erzeugen, wenn sie nicht regelmäßig getestet und validiert werden.

  • Patchen Sie auf die neueste unterstützte Version von Apache Tomcat und validieren Sie die Aktualisierung durch Tests, um sicherzustellen, dass die Schwachstelle vollständig behoben ist.
  • Überprüfen und validieren Sie die Konfigurationen der Sicherheitsbeschränkungen, insbesondere dort, wo HEAD erlaubt und GET abgelehnt wird, um sicherzustellen, dass die Durchsetzung der beabsichtigten Wirkung entspricht.
  • Setzen Sie am Netzwerkrand eine strikte Protokollvalidierung durch, indem Sie Reverse-Proxys, Load Balancer oder WAFs so konfigurieren, dass sie HTTP/0.9-Datenverkehr ablehnen oder normalisieren.
  • Implementieren Sie auf mehreren Ebenen eine Positivliste für HTTP-Methoden, um unnötige oder unerwartete Anfragemethoden zu blockieren, bevor sie Tomcat erreichen.
  • Härten Sie die Tomcat-Connector- und Serverkonfigurationen und beschränken Sie gleichzeitig durch eine geeignete Netzwerksegmentierung die direkte Erreichbarkeit aus dem Internet.
  • Aktivieren Sie Protokollierung und Überwachung zur Erkennung fehlerhafter Anfragen, von Protokoll-Downgrades oder einer anomalen Nutzung von HTTP-Methoden, die auf Sondierungsversuche hindeuten können.
  • Nutzen Sie Schwachstellenmanagement-Tools und testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle um sicherzustellen, dass Teams Szenarien zur Umgehung von Zugriffskontrollen erkennen, untersuchen und eindämmen können.

Diese Maßnahmen tragen dazu bei, den Schadensradius potenzieller Umgehungen von Zugriffskontrollen zu begrenzen und zugleich die langfristige Widerstandsfähigkeit der gesamten Anwendungsarchitektur zu stärken.

Risiken durch veraltete Protokolle verwalten

Obwohl CVE-2026-24733 nur einen begrenzten Umfang hat und keine Berichte über eine aktive Ausnutzung vorliegen, erinnert die Schwachstelle daran, dass die Unterstützung veralteter Protokolle und spezifische Konfigurationsentscheidungen subtile Lücken bei der Zugriffskontrolle verursachen können. 

Unternehmen, die Tomcat in Produktionsumgebungen betreiben, sollten sich auf die Installation von Aktualisierungen, die Überprüfung der Konfigurationen von Sicherheitsbeschränkungen und eine konsistente Protokollverarbeitung in ihren Umgebungen konzentrieren. 

Auch Schwachstellen mit geringerem Schweregrad können in Verbindung mit veralteter Software oder nicht getesteten Einstellungen unnötige Angriffsflächen schaffen.

Dieser Typ von Risiko für die Zugriffskontrolle unterstreicht den umfassenderen Nutzen von Zero-Trust-Lösungen, die darauf ausgelegt sind, eine kontinuierliche Überprüfung durchzusetzen und implizites Vertrauen in Anwendungsumgebungen zu minimieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.