ニュース

「Apache Tomcat」「Apache Tomcat Native」に最大深刻度“CRITICAL”の脆弱性

最新バージョンへの更新を

「Apache Tomcat」「Apache Tomcat Native」に最大深刻度“CRITICAL”の脆弱性

 The Apache Software Foundationは9月23日、「Apache Tomcat」と「Apache Tomcat Native」に15件の脆弱性が存在することを明らかにした。「Apache Tomcat」v9 / v10 / v11系統および「Apache Tomcat Native」v1.3 / 2.0系統に影響し、CVSS:3.1の最大スコアは9.8(CRITICAL)。

 いずれの脆弱性も9月15日にリリースされた「Apache Tomcat」v9.0.122 / v10.1.60 / v11.0.26および「Apache Tomcat Native」v1.3.9 / 2.0.16にアップデートすることで対処できる。各脆弱性のCVE番号とCVSS:3.1のスコア、サポート継続中バージョンの影響範囲は以下の通り。

CVE-2026-73581

OpenSSL and OpenSSL-FFM TLS implementations ignore CRLs when certificate uses a keystore(6.5)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.0.M1 to 9.0.121

CVE-2026-75973

Cross-context authentication mix-up with Jakarta Authentication configured(7.3)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.0.M4 to 9.0.121

CVE-2026-76183

Bypass of security constraints for WebSocket endpoints(9.8)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.0.M1 to 9.0.121

CVE-2026-77756

Transfer-Encoding honored for HTTP/1.0 requests(3.7)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.47 to 9.0.121

CVE-2026-77762

Stale HPACK emitter injects trailers into recycled pooled Request(8.1)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.39 to 9.0.121

CVE-2026-77791

DoS via busy wait during WebSocket close(7.5)

  • Apache Tomcat 11.0.0-M5 to 11.0.25
  • Apache Tomcat 10.1.8 to 10.1.59
  • Apache Tomcat 9.0.74 to 9.0.121

CVE-2026-78383

AJP DoS via missing request body(7.5)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.0.M1 to 9.0.121

CVE-2026-78437

HTTP/2 DoS via malformed request(7.3)

  • Apache Tomcat 11.0.19 to 11.0.25
  • Apache Tomcat 10.1.53 to 10.1.59
  • Apache Tomcat 9.0.116 to 9.0.121

CVE-2026-79677

WebSocket DoS due to lost asynchronous write timeout(7.5)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.0.M1 to 9.0.121

CVE-2026-86243

DoS via TLS handshake(7.5)

  • Apache Tomcat Native 2.0.0 to 2.0.15
  • Apache Tomcat Native 1.3.0 to 1.3.8

(サポート終了の旧製品にも影響すると思われる)

CVE-2026-86246

Insecure OpenSSL options enabled(9.1)

  • Apache Tomcat Native 2.0.0 to 2.0.15
  • Apache Tomcat Native 1.3.0 to 1.3.8

(サポート終了の旧製品にも影響すると思われる)

CVE-2026-86247

Client certificate requirements can be down-graded(7.4)

  • Apache Tomcat Native 2.0.0 to 2.0.15
  • Apache Tomcat Native 1.3.0 to 1.3.8

(サポート終了の旧製品にも影響すると思われる)

CVE-2026-86248

Fix for CVE-2026-34500 was incomplete. OCSP checks sometimes soft-fail with FFM even when soft-fail is disabled(9.8)

  • Apache Tomcat 11.0.0-M14 to 11.0.25
  • Apache Tomcat 10.1.22 to 10.1.59
  • Apache Tomcat 9.0.92 to 9.0.121

CVE-2026-86350

Regression in fix for CVE-2026-41293 can trigger request header mix-up(9.1)

  • Apache Tomcat 11.0.22 to 11.0.25
  • Apache Tomcat 10.1.55 to 10.1.59
  • Apache Tomcat 9.0.118 to 9.0.121

CVE-2026-87022

WebSocket message smuggling with per-message-deflate(7.5)

  • Apache Tomcat 11.0.0-M1 to 11.0.25
  • Apache Tomcat 10.1.0-M1 to 10.1.59
  • Apache Tomcat 9.0.0.M1 to 9.0.121

 なお、「Apache Tomcat」v9.0系統は2027年3月31日でサポート終了となるので注意。