Apache Tomcatの脆弱性(Critical: CVE-2026-76183, CVE-2026-86248, CVE-2026-86350, High: CVE-2026-75973, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-87022, Medium: CVE-2026-73581, Low: CVE-2026-77756)

09/24/2026にApache Tomcatの脆弱性(Critical: CVE-2026-76183, CVE-2026-86248, CVE-2026-86350, High: CVE-2026-75973, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-87022, Medium: CVE-2026-73581, Low: CVE-2026-77756)が公開されました。今回はこちらの脆弱性の概要と、各ディストリビューションの対応について纏めます。

[過去関連リンク(最新5件)]

CVSS/プライオリティ

  • CVE-2026-73581
    • 影響するバージョン
      • 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.58, from 9.0.0-M1 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 6.5 Medium
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-75973
    • 影響するバージョン
      • 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.59, from 9.0.0.M4 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 7.3 High
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-76183
    • 影響するバージョン
      • 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.59, from 9.0.0.M1 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 9.8 Critical
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-77756
    • 影響するバージョン
      • 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.59, from 9.0.47 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 3.7 Low
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-77762
    • 影響するバージョン
      • 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.59, from 9.0.39 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 8.1 High
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-77791
    • 影響するバージョン
      • 11.0.0-M5 through 11.0.25, from 10.1.8 through 10.1.59, from 9.0.74 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 7.5 High
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-78383
    • 影響するバージョン
      • 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.59, from 9.0.0.M1 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 7.5 High
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-78437
    • 影響するバージョン
      • 11.0.19 through 11.0.25, from 10.1.53 through 10.1.59, from 9.0.116 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 7.3 High
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-79677
    • 影響するバージョン
      • from 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.59, from 9.0.0.M1 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 7.5 High
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-86248
    • 影響するバージョン
      • 11.0.0-M14 through 11.0.25, from 10.1.22 through 10.1.59, from 9.0.92 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 9.8 Critical
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-86350
    • 影響するバージョン
      • 11.0.22 through 11.0.25, from 10.1.55 through 10.1.59, from 9.0.118 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 9.1 Critical
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-87022
    • 影響するバージョン
      • 11.0.0-M1 through 11.0.25, from 10.1.0-M1 through 10.1.59, from 9.0.0.M1 through 9.0.121
    • Priority/CVSS SCORE
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): 7.5 High
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • CVSS Vector
      • CISA ADP(CVSSv4): Not disclosed:
      • CISA ADP(CVSSv31): CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-09-23
      • EPSS: Not Available
      • Percentile: Not Available

修正方法

各ディストリビューションの情報を確認してください。

CVE概要(詳細はCVEのサイトをご確認ください)

  • https://www.cve.org/CVERecord?id=CVE-2026-73581
    • Apache Tomcat: OpenSSL / OpenSSL-FFM TLS 実装がキーストアで証明書を使用している際にCRL(証明書失効リスト)を無視する
    • Apache Tomcatにおける証明書失効確認の不備に関する脆弱性です。OpenSSLおよびOpenSSL-FFMのTLS実装において、キーストア(keystore)を使用する場合、CRL(証明書失効リスト)が無視されてしまいます。
  • https://www.cve.org/CVERecord?id=CVE-2026-75973
    • Apache Tomcat: Jakarta Authenticationが設定された環境における、コンテキスト間認証の混同
    • Apache Tomcatにおける不適切な認証の脆弱性。Jakarta Authenticationにおいて`SimpleAuthConfigProvider`がデフォルトのプロバイダーとして設定され、かつ複数のWebアプリケーションがそのプロバイダーを使用していた場合、リクエストを最初に認証したWebアプリケーションのレルムが、すべてのWebアプリケーションに対して使用されてしまうという問題がありました。
  • https://www.cve.org/CVERecord?id=CVE-2026-76183
    • Apache Tomcat: WebSocketエンドポイントのセキュリティ制約の迂回
    • pache Tomcat の代替名による認証バイパスの脆弱性により、任意の WebSocket エンドポイントのセキュリティ制約をバイパスすることが可能でした。
  • https://www.cve.org/CVERecord?id=CVE-2026-77756
    • Apache Tomcat: HTTP/1.0リクエストでのTransfer-Encodingの尊重
    • HTTP/1.0リクエストのtransfer-encodingヘッダー処理によって発生するApache TomcatのHTTPリクエストの解釈の不整合 (HTTPリクエスト/レスポンスのスマグリング) の脆弱性により、Tomcat がリバースプロキシの背後にある場合、攻撃者が別のユーザーからのリクエストを失敗させることができる可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-77762
    • Apache Tomcat: 古い HPACK エミッターが、再利用されたプールされたリクエストにトレーラーを挿入する
    • Apache Tomcatの”不適切な同期による共有リソースの同時実行(競合)”の脆弱性により、攻撃者は別のHTTP/2リクエストにトレーラーフィールドを挿入できます。
  • https://www.cve.org/CVERecord?id=CVE-2026-77791
    • Apache Tomcat: WebSocket close中にビジーウェイトを介したDoS攻撃
    • Apache Tomcat における WebSocket クローズ メッセージ送信時のリソース消費制御の脆弱性により、DoS 攻撃が可能になる場合があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-78383
    • Apache Tomcat: リクエストボディの欠落によるAJP DoS攻撃
    • Apache Tomcat の制限なしまたはスロットリングなしのリソース割り当ての脆弱性により、認証されていないAJPリクエストがAJP処理スレッドを固定し、サービス拒否を引き起こす可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-78437
    • Apache Tomcat: 不正なリクエストによるHTTP/2 DoS
    • Apache Tomcat のクリーンアップ処理の不完全性に関する脆弱性により、不正なリクエストによって(タイミングによっては)他のユーザーからのリクエストが失敗する可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-79677
    • Apache Tomcat: 非同期書き込みタイムアウトによるWebSocket DoS攻撃
    • Apache Tomcat の脆弱性”有効ライフタイム後のリソースの解放漏れ、誤った係数を使用した比較”により、非同期WebSocket書き込みのタイムアウトが失われ、DoSが発生する可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-86248
    • Apache Tomcat: CVE-2026-34500の修正が不完全
    • Apache Tomcatにおいて、ソフトフェイルが無効になっている場合、一部のシナリオでCLIENT_CERT認証が想定どおりに失敗しないという脆弱性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-86350
    • Apache Tomcat: CVE-2026-41293の修正におけるRegressionバグにより、リクエストヘッダーの混同が発生する可能性
    • Apache TomcatにおけるHTTP/2リクエストの解釈の不整合(HTTP リクエスト/レスポンスの密輸)の脆弱性は、CVE-2026-41293の修正におけるRegressionによって引き起こされ、リクエスト ヘッダーの混同を招く可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-87022
    • Apache Tomcat: per-message-deflate を使用した WebSocket メッセージのスマグリング
    • Apache Tomcat の長さパラメータの不整合の脆弱性の処理が不適切なため、per-message-deflate を使用している場合に WebSocket メッセージのスマグリングが発生する可能性があります。

主なディストリビューションの対応方法

詳細は、各ディストリビューションの提供元にご確認ください

対処方法

各ディストリビューションの案内に従い、アップデートを行ってください。

タイトルとURLをコピーしました