חולשה ב-Apache Tomcat, שרת היישומים הפופולרי לאפליקציות Java, גרמה לכך שתעבורה שאמורה להיות מוצפנת בין שרתים באשכול עלולה לעבור בלי הצפנה. היא קיבלה דירוג 7.5 מתוך 10, חשיפת מידע בלבד, ותוקנה בגרסאות 11.0.21, 10.1.54 ו-9.0.117. מאז 4 באוגוסט 2026 היא גם ברשימה של החולשות שידוע כי תוקפים מנצלים אותן בשטח.

מה החולשה?

Tomcat יכול לרוץ כאשכול של כמה שרתים שחולקים ביניהם מידע, למשל נתוני הפעלה של משתמשים. הרכיב שאמור להצפין את התעבורה הזאת בין השרתים נקרא EncryptInterceptor. החולשה מאפשרת לעקוף אותו, כך שמידע שהיה אמור לעבור מוצפן בין שרתי האשכול עלול לעבור גלוי וללא הצפנה.

מקור הבעיה מעניין: לפי היצרן היא נוצרה דווקא בגלל התיקון לחולשה קודמת, CVE-2026-29146. אותו תיקון פתח פרצה חדשה שדרכה אפשר לעקוף את מנגנון ההצפנה. ההשלכה מוגבלת לחשיפת מידע, לא להשתלטות על השרת או לשינוי נתונים, ולכן הדירוג נמוך יותר מחולשות של הרצת קוד.

מי מושפע?

החולשה נוגעת לגרסאות Tomcat 11.0.20, 10.1.53 ו-9.0.116, ורלוונטית רק למי שמריץ את Tomcat כאשכול ומשתמש ב-EncryptInterceptor להצפנת התעבורה בין השרתים. זו הגדרה שנפוצה בסביבות ארגוניות גדולות, לא בהתקנות של שרת יחיד. מדובר בחולשה של אנשי תשתיות ומפתחים, לא של משתמשי קצה: בישראל היא נוגעת בעיקר לצוותי IT שמריצים יישומי Java באשכול.

האם מנוצלת בפועל?

כן, והתשובה כאן השתנתה. עד תחילת אוגוסט 2026 לא היה דיווח ידוע על ניצול, וב-4 באוגוסט הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל. הגופים הפדרליים בארצות הברית קיבלו זמן עד 7 באוגוסט לתקן, שלושה ימים.

היקף הנזק לא השתנה עם המעבר הזה, ומה שהחולשה חושפת הוא עדיין מידע ולא שליטה על השרת. מה שהשתנה הוא הדחיפות: אשכול שמסתמך על EncryptInterceptor וטרם עודכן אינו בעיה תיאורטית יותר.

מה עושים?

עדכנו את Tomcat לגרסה המתקנת בהתאם לענף שאתם מריצים: 11.0.21, 10.1.54 או 9.0.117. אם אתם משתמשים ב-EncryptInterceptor באשכול, זה העדכון שמחזיר את ההצפנה לפעול כמתוכנן. עד להתקנה, כדאי לוודא שהתעבורה בין שרתי האשכול עוברת ברשת מבודדת ואינה חשופה לגורמים נוספים.