VULNERABILITY BRIEFCVE-2026-68763

CVE-2026-68763؛ اختلال سرویس HTTP/2 در Apache Tomcat بر اثر نشت تخصیص حافظه

شدتبالاCVSS 7.5
محصول درگیرTomcat HTTP/2
سازندهApache
بهره‌برداری شناخته‌شدهدر آخرین بررسی KEV نبودبررسی: 2026-09-30
EPSS0,9٪منبع: FIRST
خلاصه مدیریتی

Apache Tomcat در ردیابی صف انتظار HTTP/2 هنگام بازنشانی یک جریان، دچار نشت تخصیص حافظه می‌شود. طبق اطلاعیهٔ Apache، این وضعیت می‌تواند برای ایجاد اختلال در دسترس‌پذیری سرویس مورد سوءاستفاده قرار گیرد. بررسی این پرونده برای سرورهایی که HTTP/2 را ارائه می‌کنند اهمیت دارد؛ وضعیت نسخه و تنظیمات هر نمونه

اطلاعات منبع تغییر کرده است؛ متن مقاله در انتظار تطبیق مجدد با رکورد رسمی است.
پلتفرم: Java
تهیه و تنظیم فارسی: سلام دیجی؛ بر اساس منابع رسمی پیوندشده در این صفحه.

شرح آسیب‌پذیری CVE-2026-68763

Apache Tomcat در ردیابی صف انتظار HTTP/2 هنگام بازنشانی یک جریان، دچار نشت تخصیص حافظه می‌شود. طبق اطلاعیهٔ Apache، این وضعیت می‌تواند برای ایجاد اختلال در دسترس‌پذیری سرویس مورد سوءاستفاده قرار گیرد. بررسی این پرونده برای سرورهایی که HTTP/2 را ارائه می‌کنند اهمیت دارد؛ وضعیت نسخه و تنظیمات هر نمونه باید جداگانه بررسی شود.

محصولات و نسخه‌های تحت تأثیر

  • Tomcat 10.1.0-M1 — 10.1.57

بازه‌های بالا از رکورد مرجع استخراج شده‌اند؛ تنظیمات و پلتفرم دقیق را در اطلاعیهٔ سازنده تطبیق دهید.

شدت و اولویت رسیدگی

شدت، بردار CVSS و وضعیت شواهد در بخش گزارش فنیِ به‌روزشدهٔ همین صفحه آمده است. اولویت دارایی شما به نسخه، پیکربندی، دسترسی شبکه و اهمیت سرویس نیز بستگی دارد.

راهکار رفع و کاهش ریسک

در شاخهٔ 10.1، نسخهٔ منتشرشدهٔ 10.1.59 اصلاح را در بر دارد. نسخهٔ نامزد 10.1.58 رأی لازم برای انتشار را نگرفت؛ بنابراین برای این شاخه از 10.1.59 یا نسخهٔ وصله‌شده و پشتیبانی‌شدهٔ جدیدتر استفاده کنید. در زمان ارتقا، نرخ خطا و مصرف حافظهٔ سرویس را پیش و پس از تغییر مقایسه کنید.

  1. وجود محصول و نسخهٔ آسیب‌پذیر را در فهرست دارایی‌های خود بررسی کنید.
  2. وصله یا دستورالعمل کاهش ریسک سازنده را پس از آزمون سازگاری اجرا کنید.
  3. اگر وصله فوراً قابل اجرا نیست، دسترسی به مؤلفهٔ درگیر را طبق توصیهٔ سازنده محدود و تغییر را ثبت کنید.
  4. پس از اصلاح، نسخه و تنظیمات نهایی را دوباره بررسی کنید؛ برای دارایی مشکوک به نفوذ، لاگ‌ها را نیز تحلیل کنید.

آموزش Splunk برای تحلیل لاگ و بررسی رخدادهای امنیتی · مشاهده سایر آسیب‌پذیری‌ها

شرایط بهره‌برداری و اثر امنیتی CVE-2026-68763

جدول زیر تفسیر فارسی بردار CVSS ثبت‌شده برای همین شناسه است. این اطلاعات، امتیازدهی منبع را توضیح می‌دهد و گزارش آزمایش عملی یا تأیید نفوذ به یک سازمان نیست.

شاخص مقدار مرجع تفسیر
مسیر دسترسی مهاجم AV:N شبکه؛ دسترسی شبکه‌ای به مؤلفهٔ آسیب‌پذیر لازم است.
پیچیدگی حمله AC:L کم در مدل امتیازدهی؛ این مقدار به‌معنی وجود اکسپلویت عمومی یا موفقیت قطعی نیست.
سطح دسترسی اولیه PR:N بدون امتیاز قبلی در مؤلفهٔ آسیب‌پذیر.
تعامل کاربر UI:N تعامل کاربر دیگری لازم نیست.
دامنهٔ اثر S:U دامنهٔ مرجع امنیتی مؤلفه تغییر نمی‌کند.
محرمانگی C:N بدون اثر ثبت‌شده
یکپارچگی I:N بدون اثر ثبت‌شده
دسترس‌پذیری A:H اثر زیاد

بردار کامل: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
مرجع امتیاز: 134c704f-9b21-4f2e-91b3-4a467353bcc0. راهنمای استاندارد CVSS در FIRST

نوع ضعف و نکتهٔ فنی

CWE-400 — مصرف کنترل‌نشدهٔ منابع

عملیات می‌تواند منابع محدود سرویس را بیش از حد مصرف کند. نوع منبع و پیش‌شرط دقیق را از شرح CVE بگیرید؛ محدودسازی نرخ تنها در صورت سازگاری با مسیر آسیب‌پذیر کمک‌کننده است.

دامنهٔ محصولات و نسخه‌های درگیر

محصول مرجع: tomcat؛ سازنده: apache؛ پلتفرم‌های ثبت‌شده: Java.

  • tomcat ≥ 8.5.59 < 9.0.121
  • tomcat ≥ 10.1.0 < 10.1.58
  • tomcat ≥ 11.0.0 < 11.0.25
  • Apache Tomcat ≥ 11.0.0-M1 ≤ 11.0.24
  • Apache Tomcat ≥ 10.1.0-M1 ≤ 10.1.57
  • Apache Tomcat ≥ 9.0.39 ≤ 9.0.120
  • Apache Tomcat ≥ 8.5.59 ≤ 8.5.100

نشانه‌های ≥ و ≤ شامل نسخهٔ مرزی هستند؛ > و < آن نسخه را شامل نمی‌شوند. این فهرست، خلاصهٔ دادهٔ منبع است: شروط ترکیبی CPE، ویژگی‌های فعال و بسته‌های دارای وصلهٔ backport باید در اطلاعیهٔ سازنده تطبیق داده شوند. پایان یک بازه را بدون تأیید سازنده، نسخهٔ وصله‌شده فرض نکنید.

برنامهٔ رفع و اعتبارسنجی برای tomcat

مراحل زیر پیشنهاد عملیاتی سلام دیجی برای ارزیابی دفاعی هستند؛ نسخهٔ اصلاح‌شده و دستور اجرایی نهایی را از اطلاعیهٔ رسمی همین CVE بگیرید.

  1. تعیین دارایی‌های درگیر: نسخه، شمارهٔ build، بستهٔ توزیع، نقش سرویس و مؤلفهٔ فعال را ثبت کنید. اگر محصول بخشی از وابستگی نرم‌افزاری است، نسخهٔ واقعاً مستقرشده را بررسی کنید، نه فقط فایل پروژه.
  2. بررسی مواجههٔ شبکه‌ای: مسیر دسترسی به tomcat را از اینترنت، شبکه‌های داخلی و واسط‌های معکوس مشخص کنید. محدودسازی موقت دسترسی فقط یک کنترل جبرانی است و جای وصله را نمی‌گیرد.
  3. آزمون و اجرای اصلاح: از تنظیمات نسخهٔ پشتیبان بگیرید، مسیر بازگشت را مشخص کنید و وصلهٔ تأییدشدهٔ سازنده را ابتدا روی محیط کنترل‌شده آزمایش کنید. اگر راه‌اندازی مجدد لازم است، آن را در برنامهٔ تغییر بگنجانید.
  4. بررسی رخداد: لاگ‌های سرویس، احراز هویت، تغییر تنظیمات و هشدارهای میزبان را در بازهٔ مواجهه نگه دارید. توقف غیرعادی، تغییر فایل یا خروجی غیرمنتظره صرفاً سرنخ است؛ بدون هم‌بستگی شواهد، آن را اثبات بهره‌برداری از CVE-2026-68763 ندانید.
  5. بستن پرونده با شواهد: نسخه و تنظیمات پس از اصلاح، نتیجهٔ بررسی غیرمخرب، زمان تغییر و مسئول اقدام را ثبت کنید. تست بهره‌برداری روی سرویس تولیدی لازم نیست؛ از روش اعتبارسنجی مورد تأیید سازنده روی دارایی مجاز استفاده کنید.

وضعیت شواهد و محدودیت گزارش

  • وضعیت به‌روزشدهٔ CISA KEV و EPSS و تاریخ بررسی را در شاخص‌های ریسک بالای همین صفحه ببینید. ثبت در KEV مدرک نفوذ به دارایی شما نیست؛ نبودن در این فهرست نیز نبود اکسپلویت یا امن بودن محصول را ثابت نمی‌کند.
  • این گزارش ادعای مشاهدهٔ حمله، فهرست IOC اختصاصی یا ارائهٔ قانون تشخیص آزمایش‌شده ندارد.
  • اطلاعیهٔ جدید سازنده می‌تواند دامنهٔ نسخه‌ها یا راهکار را تغییر دهد. تاریخ به‌روزرسانی منبع را در انتهای صفحه بررسی کنید.

آموزش Splunk برای تحلیل لاگ و هم‌بستگی رخدادها · جست‌وجوی آسیب‌پذیری‌ها بر اساس سازنده و پلتفرم

متن اصلی شرح آسیب‌پذیری برای تطبیق فنی

متن مرجع انگلیسی؛ نام محصول، نسخه‌ها و پیش‌شرط‌ها را می‌توانید با ترجمه مقایسه کنید.

Uncontrolled Resource Consumption vulnerability in Apache Tomcat via an allocation leak in the HTTP/2 backlog tracking when a stream is reset This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.24, from 10.1.0-M1 through 10.1.57, from 9.0.39 through 9.0.120. The following versions were EOL at the time the CVE was created but are known to be affected: from 8.5.59 through 8.5.100. Other unsupported versions may also be affected. Users are recommended to upgrade to version 11.0.25, 10.1.58 or 9.0.121, which fix the issue.
DETECTION RULES

قوانین تشخیص CVE-2026-68763

برای تهیهٔ APTGuard XTI و بررسی دسترسی به قوانین تشخیص به وب‌سایت APTGuard مراجعه کنید. پوشش قانون برای این CVE را پیش از تهیه از ارائه‌دهنده استعلام کنید.

مشاهدهٔ APTGuard XTI و اطلاعات تهیه

مطالعهٔ گزارش آزاد است؛ دریافت، ترجمه و انتشار سلام دیجی مستقل از APTGuard انجام می‌شود.