CVE-2026-34486: ثغرة تشفير في Apache Tomcat يتم استغلالها بنشاط
تؤثر CVE-2026-34486 على Apache Tomcat: تجاوز لتشفير البيانات، مع استغلال نشط مؤكد في KEV. إليك ما يجب فعله اليوم.
CVE-2026-34486: فشل في التشفير على Apache Tomcat يتم استغلاله بنشاط
باختصار
CVE-2026-34486 هي ثغرة في Apache Tomcat تتيح تجاوز تشفير البيانات الحساسة الذي يديره مكون EncryptInterceptor [1]. تحمل درجة CVSS تبلغ 7.5، وقد صنّفتها NVD بأنها ذات خطورة "عالية" [1]، ونُشرت في 9 أبريل 2026 [1]، وهي مدرجة في كتالوج الثغرات المستغَلة بشكل نشط (KEV) الخاص بـ CISA، مما يؤكد أنه يجري استغلالها بالفعل في هجمات حقيقية [2]. تؤثر على إصدارات Apache Tomcat 11.0.20 و10.1.53 و9.0.116؛ وتوصي الجهة المصنِّعة نفسها بالتحديث إلى 11.0.21 أو 10.1.54 أو 9.0.117 [1]. إذا كانت مؤسستك تستخدم Tomcat، تحقق من الإصدار اليوم وخطّط للتحديث بأولوية عالية.
ما هي وما أهميتها
وفقًا للبطاقة الرسمية، تنشأ هذه الثغرة لأن الإصلاح الذي طُبّق على ثغرة سابقة (CVE-2026-29146) أدخل طريقة لتجاوز EncryptInterceptor، وهو الآلية في Tomcat المخصصة لتشفير البيانات الحساسة [1]. عمليًا، يعني هذا أن المعلومات التي يُفترض أن تنتقل مشفَّرة قد تُكشف دون ذلك التشفير، في التطبيقات التي كانت تعتمد على أن Tomcat يضمن ذلك [1].
لا يتعلق الأمر بثغرة تتيح "الدخول" مباشرة إلى النظام، بل بفقدان حماية تعتبرها العديد من التطبيقات أمرًا مسلَّمًا به. تعتمد الخطورة الفعلية على نوع البيانات التي يتعامل معها كل تطبيق بعينه: فكلما كانت المعلومات التي تمر عبر هذا المكون أكثر حساسية، زاد الأثر المحتمل في حال اعتراضها من قِبل أحدهم.
يُصنّف رادار التهديدات الداخلي لدينا في OCIRIA هذه الثغرة على أنها ذات أولوية حرجة، ليس فقط بسبب درجة CVSS -التي تضعها NVD في مستوى "عالٍ" وليس في المستوى الأقصى- بل بسبب استغلالها النشط المؤكد المسجَّل في كتالوج KEV [2]. وهذا معيار يستحق الأخذ به بعين الاعتبار: إذ تحدد العديد من المؤسسات أولوية التصحيحات بناءً على درجة CVSS فقط، متجاهلة أن الإدراج في KEV غالبًا ما يكون مؤشرًا على الإلحاح أكثر موثوقية من الرقم نفسه.
من المتأثر بها
الجهات المصنِّعة المذكورة كمتأثرة في البطاقة الرسمية هي Apache وRed Hat [1]. لا تتوفر لدينا بيانات موثقة حول حجم أو قطاع المؤسسات الأكثر عرضة للخطر، لذا لا يمكننا الجزم بأنها تؤثر على نوع معين من الشركات أكثر من غيره: يجب اعتبار أي مؤسسة لديها إصدارات Tomcat المذكورة منشورة -سواء بشكل مباشر أو كجزء من منصة تابعة لجهة خارجية- عرضة للتأثر المحتمل.
كيف تعرف إذا كنت عرضة للخطر
الخطوة الأولى هي تحديد ما إذا كانت مؤسستك تمتلك نسخًا من Apache Tomcat بالإصدارات 11.0.20 أو 10.1.53 أو 9.0.116 [1]، سواء على خوادم خاصة، أو في تطبيقات داخلية، أو في منتجات تابعة لجهات خارجية تستخدم Tomcat كخادم تطبيقات. من المفيد أيضًا مراجعة الخدمات والتطبيقات المعتمدة على Tomcat والمكشوفة على الإنترنت، إذ إن السطح المتاح من الخارج هو الذي ينبغي التحقق منه وإعطاؤه الأولوية أولًا.
كيف تحمي نفسك
- قم بجرد الأماكن التي لديك فيها Apache Tomcat منشورًا وبأي إصدار، بما في ذلك البيئات التي تديرها جهات خارجية.
- حدّث إلى الإصدارات المصححة: 11.0.21 أو 10.1.54 أو 9.0.117، حسب الفرع الذي تستخدمه [1].
- إذا لم تتمكن من التحديث فورًا، تحقق يدويًا من أن تشفير البيانات الحساسة في تطبيقاتك لا يعتمد فقط على EncryptInterceptor الخاص بـ Tomcat.
- بما أن هذه الثغرة مدرجة في KEV مع استغلال نشط [2]، تعامل معها بأولوية عالية في دورة التصحيح لديك، قبل ثغرات أخرى ذات درجة CVSS مماثلة لكن دون استغلال مؤكد.
- راجع السجلات وحركة المرور بحثًا عن أي دلائل على وصول غير مشروع إذا كانت لديك إصدارات عرضة للخطر مكشوفة لفترة طويلة.
أسئلة شائعة
هل يتم استغلال هذه الثغرة حاليًا؟
نعم، CVE-2026-34486 مدرجة في كتالوج KEV الخاص بـ CISA، الذي يضم الثغرات ذات الاستغلال النشط المؤكد [2].
ما هي إصدارات Apache Tomcat المعرضة للخطر؟
الإصدارات 11.0.20 و10.1.53 و9.0.116؛ والإصدارات المصححة هي 11.0.21 و10.1.54 و9.0.117 [1].
هل هي ثغرة حرجة؟
تصنّفها NVD بخطورة "عالية" ودرجة CVSS 7.5 [1]. وجودها في كتالوج KEV الخاص بـ CISA [2] يُعد، بحسب تقييمنا، سببًا كافيًا للتعامل معها بأولوية حرجة في خطة التصحيح، حتى وإن لم تكن الدرجة التقنية في أقصى مستوياتها.
هل تؤثر فقط على منتجات Apache؟
وفقًا للبطاقة الرسمية، الجهات المصنِّعة المتأثرة هي Apache وRed Hat [1]؛ ولم تُذكر منتجات إضافية أخرى غير Apache Tomcat.
المصادر
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-34486
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json