Seguridad · 26 de septiembre de 2026
Apache Tomcat actualiza y corrige doce vulnerabilidades de seguridad
El equipo de desarrollo de Apache Tomcat lanzó un parche de seguridad que elimina doce fallas detectadas en la plataforma. La actualización incluye las versiones 11.0.26, 10.1.60 y 9.0.122, publicadas el 15 de septiembre de 2026, y fue actualizada el 23 de septiembre para confirmar que todas las vulnerabilidades fueron atendidas.
De las doce fallas, cuatro se clasificaron como Important, tres como Moderate y cinco como Low. Ninguna recibió la categoría Critical. Entre las vulnerabilidades Important destacan CVE-2026-76183, que permite eludir mecanismos de seguridad en WebSocket Endpoints, y CVE-2026-86350, relacionada con la interpretación errónea de encabezados HTTP/2 que puede provocar denegación de servicio. También se corrigieron CVE-2026-78383 y CVE-2026-77791, que afectan a AJP processing threads y al cierre de sesiones WebSocket respectivamente.
El análisis del CVSSv3.1 reveló que CVE-2026-76183 y CVE-2026-86350 obtuvieron puntuaciones de 9.8 y 9.1, situándolas en el rango Critical, aunque el equipo las etiquetó como Important o Moderate. Además, se identificaron discrepancias en CVE-2026-86248 y CVE-2026-77762, donde la gravedad asignada no coincidía con la puntuación técnica.
Las vulnerabilidades corregidas abarcan desde bypass de autenticación en WebSocket hasta problemas en la gestión de hilos AJP que podrían permitir ataques de denegación de servicio. El equipo destacó que todas las fallas fueron parcheadas en las versiones mencionadas y que no se detectó explotación activa antes del parcheo.
Además del foco principal, el informe menciona otras actualizaciones de seguridad relevantes, entre ellas correcciones en OpManager MSP, NVIDIA Infrastructure Controller, Chrome 154, GitLab, VeloCloud Orchestrator, productos Check Point, WordPress, BIG-IP APM, Microsoft Edge y otras soluciones empresariales.