ニュース
「Apache Tomcat」「Apache Tomcat Native」に最大深刻度“CRITICAL”の脆弱性
最新バージョンへの更新を
2026年9月25日 18:31
The Apache Software Foundationは9月23日、「Apache Tomcat」と「Apache Tomcat Native」に15件の脆弱性が存在することを明らかにした。「Apache Tomcat」v9 / v10 / v11系統および「Apache Tomcat Native」v1.3 / 2.0系統に影響し、CVSS:3.1の最大スコアは9.8(CRITICAL)。
いずれの脆弱性も9月15日にリリースされた「Apache Tomcat」v9.0.122 / v10.1.60 / v11.0.26および「Apache Tomcat Native」v1.3.9 / 2.0.16にアップデートすることで対処できる。各脆弱性のCVE番号とCVSS:3.1のスコア、サポート継続中バージョンの影響範囲は以下の通り。
CVE-2026-73581
OpenSSL and OpenSSL-FFM TLS implementations ignore CRLs when certificate uses a keystore(6.5)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.0.M1 to 9.0.121
CVE-2026-75973
Cross-context authentication mix-up with Jakarta Authentication configured(7.3)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.0.M4 to 9.0.121
CVE-2026-76183
Bypass of security constraints for WebSocket endpoints(9.8)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.0.M1 to 9.0.121
CVE-2026-77756
Transfer-Encoding honored for HTTP/1.0 requests(3.7)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.47 to 9.0.121
CVE-2026-77762
Stale HPACK emitter injects trailers into recycled pooled Request(8.1)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.39 to 9.0.121
CVE-2026-77791
DoS via busy wait during WebSocket close(7.5)
- Apache Tomcat 11.0.0-M5 to 11.0.25
- Apache Tomcat 10.1.8 to 10.1.59
- Apache Tomcat 9.0.74 to 9.0.121
CVE-2026-78383
AJP DoS via missing request body(7.5)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.0.M1 to 9.0.121
CVE-2026-78437
HTTP/2 DoS via malformed request(7.3)
- Apache Tomcat 11.0.19 to 11.0.25
- Apache Tomcat 10.1.53 to 10.1.59
- Apache Tomcat 9.0.116 to 9.0.121
CVE-2026-79677
WebSocket DoS due to lost asynchronous write timeout(7.5)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.0.M1 to 9.0.121
CVE-2026-86243
- Apache Tomcat Native 2.0.0 to 2.0.15
- Apache Tomcat Native 1.3.0 to 1.3.8
(サポート終了の旧製品にも影響すると思われる)
CVE-2026-86246
Insecure OpenSSL options enabled(9.1)
- Apache Tomcat Native 2.0.0 to 2.0.15
- Apache Tomcat Native 1.3.0 to 1.3.8
(サポート終了の旧製品にも影響すると思われる)
CVE-2026-86247
Client certificate requirements can be down-graded(7.4)
- Apache Tomcat Native 2.0.0 to 2.0.15
- Apache Tomcat Native 1.3.0 to 1.3.8
(サポート終了の旧製品にも影響すると思われる)
CVE-2026-86248
- Apache Tomcat 11.0.0-M14 to 11.0.25
- Apache Tomcat 10.1.22 to 10.1.59
- Apache Tomcat 9.0.92 to 9.0.121
CVE-2026-86350
Regression in fix for CVE-2026-41293 can trigger request header mix-up(9.1)
- Apache Tomcat 11.0.22 to 11.0.25
- Apache Tomcat 10.1.55 to 10.1.59
- Apache Tomcat 9.0.118 to 9.0.121
CVE-2026-87022
WebSocket message smuggling with per-message-deflate(7.5)
- Apache Tomcat 11.0.0-M1 to 11.0.25
- Apache Tomcat 10.1.0-M1 to 10.1.59
- Apache Tomcat 9.0.0.M1 to 9.0.121
なお、「Apache Tomcat」v9.0系統は2027年3月31日でサポート終了となるので注意。





















