KUTIM-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kabupaten Kutai Timur untuk mewaspadai kerentanan pada Apache Tomcat yang teridentifikasi dengan nomor CVE-2026-55957. Kerentanan berjenis authentication bypass (bypass autentikasi) ini memperoleh skor CVSS v3.1 sebesar 7.3 (High) dan berlaku khusus pada instalasi yang memakai JNDIRealm dengan bind GSSAPI/Kerberos.
Apache Tomcat adalah web server sekaligus application server untuk menjalankan aplikasi berbasis Java (Servlet/JSP). Tomcat banyak menjadi fondasi aplikasi Java dan layanan SPBE pada instansi pemerintah, sehingga kompromi terhadapnya berdampak langsung pada layanan yang berjalan di atasnya.
Ikhtisar
CVE-2026-55957 merupakan kerentanan missing critical step in authentication (CWE-304) yang muncul ketika JNDIRealm Tomcat dikonfigurasi untuk mengautentikasi bind menggunakan GSSAPI (Kerberos) — skema yang lazim dipakai saat Tomcat diintegrasikan ke LDAP atau Active Directory. Karena ada langkah kritis yang hilang dalam alur autentikasi, penyerang dapat terautentikasi tanpa memberikan password yang benar dan masuk sebagai pengguna sah aplikasi.
Dampak
Eksploitasi yang berhasil dapat memberi penyerang konsekuensi sebagai berikut:
- Bypass autentikasi tanpa memberikan password yang benar pada aplikasi yang memakai JNDIRealm berbasis GSSAPI/Kerberos.
- Akses tidak sah sebagai pengguna sah aplikasi, sehingga membuka jalan ke data dan fungsi yang seharusnya terlindungi.
- Potensi penyalahgunaan lebih lanjut terhadap aplikasi yang mengandalkan integrasi LDAP/Active Directory untuk kontrol akses.
Sistem yang Terdampak
| Produk | Versi Terdampak | Versi Perbaikan |
|---|---|---|
| Apache Tomcat 11.0.x | 11.0.0-M1 – 11.0.4 | 11.0.5 atau lebih baru |
| Apache Tomcat 10.1.x | 10.1.0-M1 – 10.1.36 | 10.1.37 atau lebih baru |
| Apache Tomcat 9.0.x | 9.0.0-M1 – 9.0.100 | 9.0.101 atau lebih baru |
| Apache Tomcat 8.5.x (end-of-life) | 8.5.0 – 8.5.100 | Tidak ada patch — wajib upgrade ke cabang aktif |
| Apache Tomcat 7.0.x (end-of-life) | 7.0.0 – 7.0.109 | Tidak ada patch — wajib upgrade ke cabang aktif |
Detail Teknis
Kerentanan berakar pada hilangnya sebuah langkah verifikasi penting (missing critical step) dalam alur autentikasi JNDIRealm ketika realm tersebut dikonfigurasi melakukan bind ke direktori menggunakan GSSAPI (Kerberos). Akibatnya, proses autentikasi dapat dianggap berhasil meskipun password yang diberikan tidak valid, sehingga menghasilkan authentication bypass.
Prasyarat eksploitasi bersifat spesifik: hanya instalasi yang memakai JNDIRealm dengan bind GSSAPI yang terdampak, sedangkan konfigurasi realm lain tidak terpengaruh. Kerentanan dilaporkan ke tim keamanan Tomcat pada 14 Juni 2026 (kredit: Ilan Toyter) dan diumumkan publik pada 29 Juni 2026. Perbaikan telah tersedia pada Tomcat 11.0.5, 10.1.37, dan 9.0.101; cabang 8.5 dan 7.0 yang sudah end-of-life juga terdampak tetapi tidak lagi menerima perbaikan sehingga penggunanya wajib bermigrasi ke cabang yang masih didukung. Hingga saat advisory ini diterbitkan, belum ada laporan eksploitasi aktif dan kerentanan ini belum tercantum dalam katalog Known Exploited Vulnerabilities (KEV) CISA, namun pembaruan tetap perlu diprioritaskan.
Rekomendasi
- Lakukan pembaruan. Tingkatkan Apache Tomcat ke versi 11.0.5, 10.1.37, atau 9.0.101 (atau lebih baru) sesuai cabang yang digunakan. Instalasi pada cabang 8.5 atau 7.0 wajib bermigrasi ke cabang yang masih didukung.
- Identifikasi konfigurasi terdampak. Periksa berkas konfigurasi Tomcat untuk memastikan apakah JNDIRealm dengan bind GSSAPI/Kerberos digunakan; hanya konfigurasi ini yang terdampak.
- Batasi paparan. Pastikan antarmuka aplikasi dan komponen autentikasi tidak terekspos langsung ke internet; batasi akses ke jaringan tepercaya.
- Periksa indikasi kompromi. Tinjau log autentikasi untuk keberhasilan masuk yang mencurigakan tanpa kredensial yang sah.
- Pantau aktivitas. Aktifkan pemantauan dini terhadap upaya akses tidak sah ke aplikasi yang mengandalkan integrasi LDAP/Active Directory.
Perangkat Daerah yang menggunakan Apache Tomcat dan membutuhkan pendampingan teknis dapat menghubungi KUTIM-CSIRT melalui kanal pelaporan resmi.
Referensi
- NVD — CVE-2026-55957
- Apache — Pengumuman keamanan Apache Tomcat
- Apache — Apache Tomcat Security — Cabang 9.0
- oss-security — Advisory CVE-2026-55957