CVE-2026-29129Apache Tomcat 在多个版本中发现高危配置错误漏洞(CVE-2026-29129)。该问题导致服务器未能保留管理员设定的密码套件优先顺序,在 TLS 握手协商阶段可能意外启用较弱的加密算法。此漏洞允许未经认证的远程攻击者利用网络中间人位置,操纵加密算法选择,降低通信链路安全性。由于主要影响机密性,敏感数据面临被破解风险。官方已发布修复版本,建议受影响用户立即升级。
该漏洞源于 Apache Tomcat 在处理 TLS 连接时的内部逻辑错误。在标准的 SSL/TLS 握手过程中,服务器应当向客户端发送一个按优先级排序的密码套件列表。然而,在受影响版本中,Tomcat 忽略了配置文件(如 server.xml)中定义的顺序,可能导致系统依据内部默认逻辑(如字母顺序或 JDK 默认顺序)重新排列。如果管理员将高强度算法(如 AES-GCM)置于列表顶部以避免使用旧算法(如 CBC 模式),该漏洞会导致这一安全策略失效。攻击者无需进行身份认证,只需处于能够截获或影响网络流量的位置(如中间人攻击),即可诱导连接使用弱加密套件。一旦建立了弱加密通道,攻击者利用已知的加密弱点更容易破解流量,获取传输中的敏感信息,从而造成严重的数据泄露。