Le CERT-FR a connaissance de notifications envoyées par Apple le 13 août 2026 à des utilisateurs ciblés par des logiciels espions. Si vous en avez été destinataire, contactez le CERT-FR au plus vite.

Risque

  • Contournement de la politique de sécurité

Systèmes affectés

mod_jk, versions 1.2.22 et antérieures.

Ce composant est livré avec Tomcat, versions :

  • 4.0.1 à 4.0.6 ;
  • 5.0.0 à 5.0.30 ;
  • 5.5.0 à 5.5.23.

Résumé

Une vulnérabilité de mod_jk permet à un utilisateur malveillant de contourner la politique de sécurité.

Description

Une mauvaise gestion du codage des deux points (« .. ») est exploitable par un utilisateur malveillant pour utiliser des ressources auxquelles il ne devrait pas accéder.

Solution

La version 1.2.23 de mod_jk corrige le problème. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Le correctif peut induire des incompatibilités avec le composant mod_rewrite.

Documentation