# ثغرة في Apache Tomcat نشأت من إصلاح ثغرة سابقة وتدخل قائمة CISA للثغرات المستغلة

> **المغزى:** التحديث الأمني نفسه حدث يغيّر حالة النظام، وقد يكون من طبّق الإصلاح الأول في وضع أسوأ ممن أجّله، فالتحديث ليس خط النهاية بل نقطة تستدعي مراجعة ما بعدها.

- المصدر: المغزى (https://almaghza.com/a/2026-08-07-tomcat-cve-2026-34486-patch-regression/)
- التاريخ: 24 صفر - 7 أغسطس 2026 (2026-08-07)
- القسم: أمن سيبراني
- الوسوم: Apache Tomcat، Java، الثغرات الأمنية، الأمن السيبراني

أضافت وكالة CISA الأمريكية في 4 أغسطس 2026 الثغرة CVE-2026-34486 في Apache Tomcat إلى قائمة الثغرات المستغلة فعليًا (KEV). واللافت في هذه الثغرة أنها نشأت من الإصلاح الذي صدر لسد ثغرة سابقة، هي CVE-2026-29146.

وتقع المشكلة في مكوّن EncryptInterceptor، المسؤول عن تشفير الرسائل المتبادلة بين خوادم Tomcat العاملة معًا في cluster. وكان يُفترض أن تُرفض الرسالة إذا فشل فك تشفيرها. لكن الإصلاح السابق جعلها تمر إلى مرحلة الـ deserialization، أي تحويل البيانات الواردة إلى كائنات داخل البرنامج، بدل رفضها. وتحويل بيانات من مصدر غير موثوق إلى كائنات قد يقود إلى تنفيذ كود عن بعد.

وشرط الاستغلال أن يتمكن المهاجم من الوصول إلى مستقبِل Tribes، وهو مكوّن الاتصال بين خوادم الـ cluster، على المنفذ 4000.

والنسخ المتأثرة هي 11.0.20 و10.1.53 و9.0.116، والإصلاح في الترقية إلى 11.0.21 أو 10.1.54 أو 9.0.117.

وتكشف القصة جانبًا يُغفل عادة في إدارة التحديثات. فمن طبّق الإصلاح الأول كان يتصرف بشكل صحيح، ومع ذلك صار في وضع أسوأ ممن أجّل التحديث. وهذا لا يعني أن التأجيل هو الخيار الأفضل، بل أن التحديث نفسه حدث يغيّر حالة النظام، ويستدعي مراجعة ما أصبح عليه النظام بعده، لا اعتباره نهاية المهمة.

كما يوضح شرط المنفذ 4000 أن تعرّض منافذ الاتصال الداخلي بين الخوادم للشبكات الخارجية يوسّع أثر أي خلل من هذا النوع.

## المصادر

- [تفاصيل CVE-2026-34486 من Red Hat](https://access.redhat.com/security/cve/cve-2026-34486)
- [صفحة الثغرة والنسخ المتأثرة على OpenCVE](https://app.opencve.io/cve/CVE-2026-34486)
- [تقرير The Hacker News عن إضافات CISA](https://thehackernews.com/2026/08/cisa-flags-langflow-rce-tomcat-and-n.html)
- [تنبيه CISA الرسمي في 4 أغسطس 2026](https://www.cisa.gov/news-events/alerts/2026/08/04/cisa-adds-three-known-exploited-vulnerabilities-catalog)
- [موقع Apache Tomcat الرسمي](https://tomcat.apache.org/)
