← voltar
CVE-2026-55957highCWE-304

Apache Tomcat: Authentication bypass with JNDIRealm and GSSAPI authenticated bind

41Vexday Risk Score

Sem sinal de exploração. Ela tem prova de conceito pública.

ssvc Attendcvss 7.3epss 2.9%
da publicação à arma39 dias
Publicada no NVD29 de jun.
1ª PoC+39d
probabilidade de exploração
2.9%top 14% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
Missing Critical Step in Authentication vulnerability in Apache Tomcat when the JNDIRealm was configured to authenticate binds using GSSAPI allowed attackers to authenticate without provided the correct password. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.4, from 10.1.0-M1 through 10.1.36, from 9.0.0.M1 through 9.0.100, from 8.5.0 through 8.5.100, from 7.0.0 through 7.0.109. Users are recommended to upgrade to version 11.0.5, 10.1.37 or 9.0.101, which fixes the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
PoCs públicas encontradas1
githubgithub.com/mdvpat/CVE-2026-55957-PoC0
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.