GRACES.community
← Média

Veille réglementaire

Alertes de sécurité critiques sur Apache Tomcat : vulnérabilités XSS et contournement de politiques

ANSSI / CERT-FR — Alertes & avis

Contexte et risques identifiés

Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis mettant en lumière plusieurs vulnérabilités affectant le serveur d'applications Apache Tomcat. Ces failles, documentées sous forme de bulletins de sécurité, exposent les infrastructures à des risques majeurs, notamment :

  • Une injection de code indirecte à distance (XSS) permettant l'exécution de scripts malveillants ;
  • Un contournement des politiques de sécurité pouvant entraîner une compromission des systèmes ;
  • Une vulnérabilité non spécifiée par l'éditeur, dont les impacts restent à préciser.

Systèmes concernés et versions impactées

Les versions vulnérables de Tomcat concernent les branches suivantes :

  • Tomcat 10.1.x antérieures à la version 10.1.56 ;
  • Tomcat 11.0.x antérieures à la version 11.0.23 ;
  • Tomcat 9.0.x antérieures à la version 9.0.119.

Mesures correctives et recommandations

Pour atténuer les risques, le CERT-FR recommande de se référer aux bulletins de sécurité publiés par l'éditeur Apache Tomcat. Ces documents détaillent les correctifs applicables et les procédures de mise à jour à suivre. Les administrateurs système sont invités à appliquer sans délai les patches disponibles afin de sécuriser leurs environnements.

Références techniques et suivi

Les vulnérabilités identifiées sont référencées sous les identifiants CVE suivants :

  • CVE-2026-50229 ;
  • CVE-2026-53404 ;
  • CVE-2026-53434 ;
  • CVE-2026-55276 ;
  • CVE-2026-55955 ;
  • CVE-2026-55956.

L'avis du CERT-FR souligne l'importance d'une gestion proactive des vulnérabilités, avec un suivi régulier des mises à jour de sécurité publiées par les éditeurs.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres