「Apache Tomcat」に複数脆弱性 - 1月の更新でいずれも修正済み
「Apache Tomcat」に複数の脆弱性が明らかとなった。1月下旬にリリースされたアップデートでいずれも対応済みだという。
開発チームが2026年2月17日にアドバイザリを公開し、重要度が「中(Moderate)」とされる「CVE-2025-66614」「CVE-2026-24734」、重要度が「低(Low)」の「CVE-2026-24733」について明らかにしたもの。
「CVE-2025-66614」は、「TLS」におけるSNI拡張で指定されたホスト名とHTTPのHostヘッダの比較検証が行われていない脆弱性。クライアント証明書による認証を強制している一部構成において、異なる値を指定することで認証を回避されるおそれがある。
一方「CVE-2026-24734」は、「Tomcat Native」でOCSPレスポンダを利用する際、OCSP応答の検証や有効性確認が不十分であり、一部環境において失効した証明書が受け入れられるおそれがある。
また「CVE-2026-24733」は、仕様上定義されていないHTTP/0.9のHEADリクエストを送信することで、セキュリティ機能をバイパスされるおそれがあるという。
脆弱性によって修正バージョンが異なるが、1月下旬にリリースされた「Apache Tomcat 11.0.18」「同10.1.52」「同9.0.115」にていずれも修正されており、アップデートが呼びかけられている。
(Security NEXT - 2026/02/20 )
ツイート
PR
関連記事
ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
米当局、「Cisco SD-WAN」攻撃対応の緊急指令を更新
「Chrome 146」が公開 - 「クリティカル」含む29件の脆弱性を修正
SAP、3月の月例パッチを公開 - 「Log4j」起因の脆弱性も
「WordPress 6.9.2」が公開 - 複数の脆弱性を解消
「Firefox」に複数の脆弱性 - セキュリティアップデートを公開
MS、3月の月例パッチを公開 - 脆弱性79件に対処
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートを公開
「Ivanti DSM」に権限昇格の脆弱性 - アップデートで修正
