Alerta de Seguridad: Apache Tomcat 11.0.26 corrige vulnerabilidades y bypass en WebSocket
Apache Tomcat 11.0.26, publicado el 15 de septiembre de 2026, corrige 12 vulnerabilidades de seguridad importantes que afectan especialmente a los endpoints WebSocket, conectores AJP y el manejo de HTTP/2 y HTTP/1.0. La actualización aborda un fallo crítico (CVE-2026-76183) que permitía eludir las restricciones de seguridad configuradas para endpoints WebSocket: Tomcat analizaba incorrectamente rutas de petición como plantillas de endpoint, lo que podía permitir a un atacante acceder a recursos que deberían estar protegidos. Esta vulnerabilidad afecta a todas las compilaciones de Tomcat 11 desde la 11.0.0-M1 hasta la 11.0.25 y se solucionó en el commit e182d86b.
Además, la versión 11.0.26 corrige una vulnerabilidad de menor severidad en WebSocket (CVE-2026-87022) relacionada con el procesamiento incorrecto de un parámetro de longitud cuando la extensión per-message-deflate estaba activa, lo que podría permitir un "message smuggling". Se han resuelto también varios problemas de denegación de servicio (DoS): CVE-2026-79677 provocado por un error de concurrencia que puede causar pérdida de timeouts en escrituras asíncronas de WebSocket; CVE-2026-77791 que permite DoS mediante una condición de espera ocupada al enviar un mensaje de cierre WebSocket; y CVE-2026-78383 que afecta a despliegues AJP donde una petición sin cuerpo puede bloquear un hilo de procesamiento AJP y agotar los hilos disponibles.
Se corrigen además regresiones y fallos en HTTP/2, destacando CVE-2026-86350 (regresión en mezcla de encabezados de petición en la serie 11.0.22–11.0.25) que ha sido calificada como importante. El equipo de Apache recomienda priorizar la actualización a 11.0.26, especialmente si se usan servicios WebSocket, conectores AJP, HTTP/2, proxies inversos, Jakarta Authentication o TLS basado en OpenSSL. Apache no distribuye parches binarios; las organizaciones que necesiten remediación a nivel de código deben reconstruir a partir del código fuente siguiendo las instrucciones públicas de compilación de Tomcat.
Versiones Afectadas
| Apache Tomcat | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| Apache Tomcat 11 | 11.0.0-M1 hasta 11.0.25 | 11.0.26 (corregida) |
Recomendaciones
- Actualizar cuanto antes a Apache Tomcat 11.0.26 tras validar la compatibilidad de las aplicaciones.
- Revisar y reforzar las constraints de seguridad de los endpoints WebSocket para asegurarse de que las rutas y plantillas no puedan ser eludidas.
- Deshabilitar el conector AJP si no es necesario o aislarlo en redes de confianza; restringir su acceso desde redes no fiables.
- Revisar la configuración de proxies inversos y del manejo de tráfico HTTP/2/HTTP/1.0 para detectar posibles regresiones.
- Verificar el comportamiento de revocación de certificados cuando se utilizan conectores OpenSSL u OpenSSL-FFM y keystores respaldados.
- Monitorizar logs y alertas para actividad inusual en WebSocket, AJP y conexiones TLS hasta completar la migración.
CVEs
Referencias
https://gbhackers.com/apache-tomcat-11-0-26-fixes-12-security-flaws/
https://explore.alas.aws.amazon.com/CVE-2026-76183.html