CVE-2026-15554

🟡 Monitoruj

Błąd w słuchaczu AJP Undertow pozwala na ominięcie uwierzytelnienia przez fałszywe certyfikaty.

CVSS
7.4
EPSS
0.2%
Exploit
none
Vendor
Opis źródłowy (NVD)

the Undertow AJP listener honours forged ssl_cert and is_ssl AJP attributes without requiring any shared-secret authentication. This enables an unauthenticated attacker with direct TCP access to port 8009 to bypass CLIENT-CERT authentication by injecting a forged X.509 certificate via the AJP protocol.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS7.4
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.2%
Opublikowano (NVD)2026-08-11 09:17:12 UTC
Ostatnia modyfikacja (NVD)2026-09-18 00:16:54 UTC
Referencje