[TLP:CLEAR]
bollettino di sicurezza 2026/0166
Aggiornamenti Apache Tomcat
28-07-2026
apache, tomcat, websocket, denial-of-service, resource-exhaustion
descrizione
Apache Tomcat è affetto da una vulnerabilità di consumo incontrollato di risorse nel componente WebSocket Chat example.La vulnerabilità, con priorità bassa per assenza di dati CVSS ed EPSS disponibili, interessa i branch 9.0.x (dalla 9.0.89 alla 9.0.120), 10.1.x (dalla 10.1.24 alla 10.1.57) e 11.0.x (dalla 11.0.0-M20 alla 11.0.24).
Il componente interessato fa parte della web application di esempio (examples), che le best practice Apache raccomandano di rimuovere dagli ambienti di produzione: l'impatto reale è quindi limitato alle installazioni che la mantengono attiva.
La correzione è stata resa pubblica dal team Apache Tomcat prima della disponibilità di una release, come esperimento dichiarato per valutare la gestione delle segnalazioni di vulnerabilità a impatto trascurabile. L'obiettivo è prepararsi all'aumento delle segnalazioni generate tramite intelligenza artificiale, adottando un approccio "correzione e pubblicazione senza release" per i casi in cui è altamente improbabile che gli utenti siano effettivamente esposti.
Consigliamo vivamente la lettura dell'advisory Apache, elencato nei riferimenti.
note
La vulnerabilità CVE-2026-66299 riguarda il componente WebSocket chat example di Apache Tomcat ed è classificata come consumo incontrollato di risorse (CWE-400), con potenziale impatto di tipo Denial of Service. Un client deliberatamente lento può causare la crescita illimitata del buffer dei messaggi non consegnati, fino all'esaurimento della memoria e al fallimento del processo Tomcat.I dati CVSS e EPSS non sono disponibili per questa CVE: il punteggio di priorità risulta pertanto nullo e la priorità è classificata come low. Non è possibile derivare inferenze sul vettore di attacco, sui privilegi richiesti o sull'interazione utente necessaria in assenza del vettore CVSS.
Le versioni impattate coprono tre branch attivi di Apache Tomcat: 9.0.89–9.0.120, 10.1.24–10.1.57 e 11.0.0-M20–11.0.24.
Al momento della pubblicazione dell'advisory non è disponibile una release con la correzione. Le versioni che conterranno il fix (Apache Tomcat 11.0.25, 10.1.58, 9.0.121 o successive) non sono ancora state rilasciate. L'unica mitigazione applicabile è la rimozione della web application examples dai sistemi in esecuzione.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-66299 | 3.1: 7.5 | 0.310% | 23.39% | 10.4/critical |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
tipi di attacco
| CWE | descrizione |
|---|---|
| CWE-400 | Uncontrolled Resource Consumption |
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| Apache |
tomcat
|