IT-News
CVE-2026-68569 in Apache Tomcat: Anmeldekonfiguration prüfen und sicher aktualisieren
Bestimmte Tomcat-Konfigurationen können unbekannte Benutzer fälschlich als authentifiziert behandeln. Unternehmen sollten Version, Anmeldeverfahren und Realm-Konfiguration prüfen, Sicherheitsupdates kontrolliert einspielen und die Anmeldung anschließend testen.

Für kleine und mittlere Unternehmen ist vor allem eines wichtig: Nicht jede Tomcat-Installation ist durch CVE-2026-68569 unmittelbar gefährdet. Handlungsbedarf besteht dort, wo eine betroffene Version mit bestimmten Anmeldeverfahren und Realm-Konfigurationen zusammenkommt. Diese Systeme sollten zeitnah identifiziert, geprüft und kontrolliert aktualisiert werden.
Wann die Schwachstelle relevant ist
Apache hat CVE-2026-68569 am 25. August 2026 veröffentlicht und als „Important“ eingestuft. Die Schwachstelle betrifft bestimmte Authentifizierungskonfigurationen von Apache Tomcat.
Bei einer Anmeldung über ein Client-Zertifikat („CLIENT-CERT“) oder SPNEGO kann die Suche nach dem zugehörigen Benutzer im angebundenen Benutzerverzeichnis fehlschlagen. In betroffenen Konfigurationen behandelt Tomcat die Anmeldung trotzdem als erfolgreich. Dadurch kann ein unbekannter Benutzer fälschlich als authentifiziert gelten.
Ein Realm verbindet Tomcat mit einem Verzeichnis für Benutzer und Rollen, beispielsweise mit einer Datenbank. Für Tomcat 10 und 11 nennt Apache in diesem Zusammenhang das DataSourceRealm. Bei Tomcat 9 können das DataSourceRealm und das JDBCRealm betroffen sein.
Betroffene Tomcat-Versionen
Apache nennt folgende Versionsbereiche:
- Apache Tomcat 11.0.0-M1 bis 11.0.24
- Apache Tomcat 10.1.0-M1 bis 10.1.57
- Apache Tomcat 9.0.0-M1 bis 9.0.120
Die Versionsnummer allein sagt noch nicht, ob ein System tatsächlich angreifbar ist. Entscheidend sind auch das eingesetzte Authentifizierungsverfahren und die Realm-Konfiguration. Eine gezielte Prüfung ist deshalb sinnvoller als die pauschale Annahme, jede Tomcat-Installation in diesen Versionsbereichen sei betroffen.
Sinnvolle Schritte für Betrieb und Administration
Wir empfehlen ein geordnetes Vorgehen:
- Tomcat-Systeme erfassen: Alle selbst betriebenen und extern erreichbaren Instanzen einschließlich ihrer Versionsstände aufnehmen.
- Anmeldekonfiguration prüfen: Feststellen, ob CLIENT-CERT oder SPNEGO zusammen mit einem betroffenen Realm eingesetzt wird.
- Erreichbarkeit begrenzen: Nicht benötigte externe Zugriffe vorübergehend unterbinden oder auf erforderliche Netze und Benutzergruppen beschränken.
- Sicherung und Rückweg vorbereiten: Anwendungen, Konfigurationen und relevante Daten vor Änderungen sichern und dokumentieren, wie sich der vorherige Zustand wiederherstellen lässt.
- Aktualisierung planen: Die von Apache bereitgestellten Sicherheitsinformationen beachten und auf eine unterstützte, korrigierte Version wechseln.
- Anmeldung und Berechtigungen testen: Nach dem Update sowohl erfolgreiche als auch abgewiesene Anmeldungen prüfen. Gleiches gilt für Rollen, Berechtigungen und angebundene Anwendungen.
Vorrang haben Systeme, die aus dem Internet erreichbar sind oder den Zugang zu geschäftskritischen Anwendungen regeln. Interne Server sollten dennoch nicht ausgelassen werden: Eine fehlerhafte Authentifizierung ist nicht auf externe Zugriffe beschränkt.
Unterstützung aus Husum
Wir unterstützen Unternehmen im Rahmen unserer Serverpflege, Managed Services und IT-Sicherheitsleistungen bei der Bestandsaufnahme, der Bewertung der externen Erreichbarkeit und der kontrollierten Updateplanung. Bei Bedarf bereiten wir eine Datensicherung vor, begleiten die Aktualisierung und prüfen danach die grundlegende Funktion der Anmeldung und der angebundenen Dienste.
Wenn Sie nicht sicher sind, ob Ihre Tomcat-Systeme betroffen sind, nehmen Sie Kontakt mit uns in Husum auf. Wir grenzen den Prüfbedarf gemeinsam ein und stimmen die nächsten Schritte ab.