Vulnerabilidade da Autorização Incorreta no Apache Tomcat causa por definições de segurança- role- ref serem incorrectamente usadas como alias de funções dentro do Reino, além do uso correto com Request. isUserInRole(). Esta questão afeta o Apache Tomcat: from 11.0.0 - M 1 através 11.0.24, a partir de 10.1.0 - M 1 através 10.1.57, a partir de 9.0.25 através 9.0.120. As seguintes versões eram EOL no momento em que o CVE foi criado, mas são conhecidas por serem afetadas: from 8.5.46 através 8.5.100, a partir de 7.0.97 através 7.0.109. Outras versões não suportadas também podem ser afetadas.
Os usuários são recomendados para atualizar para a versão 11.0.25, 10.1.58 ou 9.0.121, que corrige o problema. Registro de aconselhamento: GHSA-w 3 xg- 786 f- g 788. Identificadores relacionados: CVE- 2026 - 66422. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 26 T 00: 30: 52.000 Z e lista a sua última modificação como 2026 - 08 - 26 T 21: 31: 39.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 285. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.