「Apache Tomcat」に複数脆弱性 - 1月の更新でいずれも修正済み
「Apache Tomcat」に複数の脆弱性が明らかとなった。1月下旬にリリースされたアップデートでいずれも対応済みだという。
開発チームが2026年2月17日にアドバイザリを公開し、重要度が「中(Moderate)」とされる「CVE-2025-66614」「CVE-2026-24734」、重要度が「低(Low)」の「CVE-2026-24733」について明らかにしたもの。
「CVE-2025-66614」は、「TLS」におけるSNI拡張で指定されたホスト名とHTTPのHostヘッダの比較検証が行われていない脆弱性。クライアント証明書による認証を強制している一部構成において、異なる値を指定することで認証を回避されるおそれがある。
一方「CVE-2026-24734」は、「Tomcat Native」でOCSPレスポンダを利用する際、OCSP応答の検証や有効性確認が不十分であり、一部環境において失効した証明書が受け入れられるおそれがある。
また「CVE-2026-24733」は、仕様上定義されていないHTTP/0.9のHEADリクエストを送信することで、セキュリティ機能をバイパスされるおそれがあるという。
脆弱性によって修正バージョンが異なるが、1月下旬にリリースされた「Apache Tomcat 11.0.18」「同10.1.52」「同9.0.115」にていずれも修正されており、アップデートが呼びかけられている。
(Security NEXT - 2026/02/20 )
ツイート
PR
関連記事
米当局、「FortiClient EMS」脆弱性の悪用に注意喚起 - 侵害有無の確認も要請
「Amazon Athena ODBCドライバ」に脆弱性 - 修正版がリリース
「MS Edge」にセキュリティ更新 - KEV登録済みゼロデイ脆弱性を修正
「FortiClient EMS」に深刻な脆弱性、すでに悪用 - ホットフィクス適用を
NEC製ルータ「Aterm」シリーズに脆弱性 - 21モデルに影響
「Cisco IMC」に複数の脆弱性 - 管理者権限を奪われるおそれも
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
Apple、「iOS 18.7.7」「iPadOS 18.7.7」の対象デバイスを拡大
「baserCMS」に複数脆弱性 - 「クリティカル」との評価も
「Cisco SSM」に深刻な脆弱性 - API経由でコマンド実行のおそれ
