شرح آسیبپذیری CVE-2026-68763
Apache Tomcat در ردیابی صف انتظار HTTP/2 هنگام بازنشانی یک جریان، دچار نشت تخصیص حافظه میشود. طبق اطلاعیهٔ Apache، این وضعیت میتواند برای ایجاد اختلال در دسترسپذیری سرویس مورد سوءاستفاده قرار گیرد. بررسی این پرونده برای سرورهایی که HTTP/2 را ارائه میکنند اهمیت دارد؛ وضعیت نسخه و تنظیمات هر نمونه باید جداگانه بررسی شود.
محصولات و نسخههای تحت تأثیر
- Tomcat 10.1.0-M1 — 10.1.57
بازههای بالا از رکورد مرجع استخراج شدهاند؛ تنظیمات و پلتفرم دقیق را در اطلاعیهٔ سازنده تطبیق دهید.
شدت و اولویت رسیدگی
امتیاز CVSS در دادهٔ دریافتشده موجود نیست. شدت فنی بهتنهایی وضعیت محیط شما را مشخص نمیکند؛ دسترسی از اینترنت، نسخهٔ نصبشده و اهمیت سرویس را نیز در تصمیم وصلهکردن لحاظ کنید.
راهکار رفع و کاهش ریسک
در شاخهٔ 10.1، نسخهٔ منتشرشدهٔ 10.1.59 اصلاح را در بر دارد. نسخهٔ نامزد 10.1.58 رأی لازم برای انتشار را نگرفت؛ بنابراین برای این شاخه از 10.1.59 یا نسخهٔ وصلهشده و پشتیبانیشدهٔ جدیدتر استفاده کنید. در زمان ارتقا، نرخ خطا و مصرف حافظهٔ سرویس را پیش و پس از تغییر مقایسه کنید.
- وجود محصول و نسخهٔ آسیبپذیر را در فهرست داراییهای خود بررسی کنید.
- وصله یا دستورالعمل کاهش ریسک سازنده را پس از آزمون سازگاری اجرا کنید.
- اگر وصله فوراً قابل اجرا نیست، دسترسی به مؤلفهٔ درگیر را طبق توصیهٔ سازنده محدود و تغییر را ثبت کنید.
- پس از اصلاح، نسخه و تنظیمات نهایی را دوباره بررسی کنید؛ برای دارایی مشکوک به نفوذ، لاگها را نیز تحلیل کنید.
آموزش Splunk برای تحلیل لاگ و بررسی رخدادهای امنیتی · مشاهده سایر آسیبپذیریها