Veille réglementaire
Alertes de sécurité critiques sur Apache Tomcat : vulnérabilités XSS et contournement de politiques
ANSSI / CERT-FR — Alertes & avis
Contexte et risques identifiés
Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis mettant en lumière plusieurs vulnérabilités affectant le serveur d'applications Apache Tomcat. Ces failles, documentées sous forme de bulletins de sécurité, exposent les infrastructures à des risques majeurs, notamment :
- Une injection de code indirecte à distance (XSS) permettant l'exécution de scripts malveillants ;
- Un contournement des politiques de sécurité pouvant entraîner une compromission des systèmes ;
- Une vulnérabilité non spécifiée par l'éditeur, dont les impacts restent à préciser.
Systèmes concernés et versions impactées
Les versions vulnérables de Tomcat concernent les branches suivantes :
- Tomcat 10.1.x antérieures à la version 10.1.56 ;
- Tomcat 11.0.x antérieures à la version 11.0.23 ;
- Tomcat 9.0.x antérieures à la version 9.0.119.
Mesures correctives et recommandations
Pour atténuer les risques, le CERT-FR recommande de se référer aux bulletins de sécurité publiés par l'éditeur Apache Tomcat. Ces documents détaillent les correctifs applicables et les procédures de mise à jour à suivre. Les administrateurs système sont invités à appliquer sans délai les patches disponibles afin de sécuriser leurs environnements.
Références techniques et suivi
Les vulnérabilités identifiées sont référencées sous les identifiants CVE suivants :
- CVE-2026-50229 ;
- CVE-2026-53404 ;
- CVE-2026-53434 ;
- CVE-2026-55276 ;
- CVE-2026-55955 ;
- CVE-2026-55956.
L'avis du CERT-FR souligne l'importance d'une gestion proactive des vulnérabilités, avec un suivi régulier des mises à jour de sécurité publiées par les éditeurs.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.