事件背景
近日,Apache软件基金会发布了针对Apache Tomcat的安全更新,修复了三个关键漏洞。作为企业级应用中广泛使用的开源Web服务器,Tomcat的安全状态直接关系到业务系统的稳定性与数据安全。本次披露的漏洞涉及加密通信机制缺陷及客户端证书验证绕过,若被恶意利用,可能导致攻击者窃取加密流量或非法访问受限资源。
从我们的应急响应经验来看,基础中间件的安全配置往往是企业防御体系的“阿喀琉斯之踵”,一旦出现此类底层逻辑漏洞,攻击者无需高深的技术门槛即可实现横向渗透或数据窃取。
攻击链分析与技术手法
本次披露的漏洞链条具有较强的隐蔽性,主要集中在加密拦截器(EncryptInterceptor)的逻辑处理上:
首先是CVE-2026-29146(Padding Oracle攻击),该漏洞源于EncryptInterceptor默认采用CBC模式,导致系统在处理填充数据时会根据响应差异暴露加密信息。攻击者可以通过发送构造好的请求,反复尝试并分析服务器的响应,从而在无需密钥的情况下逐步破解加密的会话数据。
更为棘手的是后续出现的CVE-2026-34486。在官方尝试修复前述漏洞时,代码逻辑引入了新的缺陷,导致攻击者能够直接绕过EncryptInterceptor的防护。这一环节是很多企业容易忽视的,即“补丁的补丁”往往因为应急匆忙而引入新风险。
此外,CVE-2026-34500涉及OCSP(在线证书状态协议)的软失败机制。在特定配置下,即使禁用了软失败功能,系统仍可能因为逻辑错误而错误地信任失效证书,从而导致认证绕过。
应急响应与安全建议
针对此次事件,Solar应急响应团队建议广大运维及安全团队采取以下行动:
第一,立即开展资产清查。请对照官方发布的受影响版本列表(如Tomcat 11.0.x、10.1.x及9.0.x的相关版本),确认生产环境中的中间件版本信息。
第二,完成版本升级。官方已发布修复版本(11.0.21、10.1.54、9.0.117),请尽快安排窗口期进行升级。在升级过程中,务必做好配置备份与兼容性测试,防止因版本跨度较大导致的业务中断。
第三,防御加固。类似攻击近年来明显增加,建议在中间件前方部署WAF(Web应用防火墙),利用虚拟补丁阻断针对Padding Oracle等攻击手法的探测行为。同时,对于涉及证书校验的业务,应定期审计OCSP配置与证书吊销列表的有效性。
在安全运维中,保持对上游组件安全通告的敏感度是防范此类供应链风险的关键。我们建议企业将中间件版本管理纳入日常自动化巡检流程中,避免因遗漏更新而产生安全短板。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com