Security · Apache Tomcat 11, 10.1 und 9
CVE-2026-76183: Tomcat-Update schließt Schutzlücke bei WebSocket-Endpunkten
kritisch
CVE-2026-76183 kann Zugriffsbeschränkungen für WebSocket-Endpunkte umgehen. Betroffene Betreiber sollten auf Tomcat 11.0.26, 10.1.60 oder 9.0.122 aktualisieren.
- CVE
- CVE-2026-76183
- Betroffen
- Apache Tomcat 11.0.0-M1 bis 11.0.25; 10.1.0-M1 bis 10.1.59; 9.0.47 bis 9.0.121
- Behoben
- Apache Tomcat 11.0.26, 10.1.60 und 9.0.122
Apache hat CVE-2026-76183 am 23. September 2026 veröffentlicht. Die Schwachstelle kann Zugriffsbeschränkungen für WebSocket-Endpunkte in Apache Tomcat umgehen. Tomcat ist ein Java-Anwendungsserver und Servlet-Container.
WebSocket ist ein Protokoll für eine dauerhafte Verbindung, über die Client und Server Nachrichten in beide Richtungen austauschen. Tomcat wertete Anfragepfade fälschlich als Vorlagen für WebSocket-Endpunkte aus. Dadurch konnten für solche Endpunkte konfigurierte Sicherheitsbeschränkungen umgangen werden. Die richtige Abhilfe ist das Versionsupdate, nicht eine aus dem Hinweis abgeleitete Sperre einzelner URLs.
Betroffene und behobene Versionen
Apache nennt folgende Bereiche:
- Tomcat 11.0.0-M1 bis 11.0.25; behoben in 11.0.26
- Tomcat 10.1.0-M1 bis 10.1.59; behoben in 10.1.60
- Tomcat 9.0.47 bis 9.0.121; behoben in 9.0.122
Relevant ist die Lücke für Anwendungen mit über das Netzwerk erreichbaren WebSocket-Endpunkten, deren Zugriff durch Tomcat-Sicherheitsregeln beschränkt werden soll. Der Apache-Hinweis beschreibt keine Voraussetzung, nach der eine einzelne sichtbare Nutzerhandlung erforderlich wäre.
Unter dieser Voraussetzung bewertet die Redaktion die Lücke als kritisch. Ohne einen solchen erreichbaren, durch Tomcat-Regeln geschützten WebSocket-Endpunkt besteht dieser konkrete Angriffsweg nicht.
Die drei genannten Tomcat-Versionen enthalten daneben weitere Sicherheitskorrekturen, die Apache auf den jeweiligen Sicherheitsseiten getrennt dokumentiert. Dieser Incident ordnet ausschließlich CVE-2026-76183 ein; Auswirkungen und Versionsbereiche der übrigen CVEs werden ihr nicht zugerechnet.
Was Betreiber jetzt tun sollten
- Installierte Tomcat-Linie und exakte Patchversion erfassen.
- Auf mindestens 11.0.26, 10.1.60 beziehungsweise 9.0.122 aktualisieren oder eine neuere, vom Projekt unterstützte Version wählen.
- Danach geschützte WebSocket-Endpunkte mit berechtigten und unberechtigten Konten testen, damit die vorgesehene Zugriffskontrolle nach dem Update belegt ist.
- Protokolle auf unerwartete Zugriffe auf WebSocket-Endpunkte prüfen und bei begründetem Verdacht das eigene Verfahren für Sicherheitsvorfälle starten.
Apache veröffentlicht in den ausgewerteten Hinweisen keine produktspezifischen Indicators of Compromise, also herstellerspezifischen Erkennungsmerkmale eines Angriffs. Allgemeine Protokollauffälligkeiten sind deshalb Anlass zur Untersuchung, aber kein Beweis für eine Ausnutzung.
Die Apache-Seiten nennen keine bestätigte aktive Ausnutzung von CVE-2026-76183. Daraus folgt keine Aussage darüber, ob unerkannte Angriffe stattgefunden haben; belegt sind die Schwachstelle, die betroffenen Versionsbereiche und die verfügbaren Korrekturen.
Quellen
- Apache Tomcat 11: Security vulnerabilities, CVE-2026-76183 und Korrektur in 11.0.26
- Apache Tomcat 10: Security vulnerabilities, CVE-2026-76183 und Korrektur in 10.1.60
- Apache Tomcat 9: Security vulnerabilities, CVE-2026-76183 und Korrektur in 9.0.122
Quellenstand: 24. September 2026.