「Apache Tomcat」に複数脆弱性 - 1月の更新でいずれも修正済み
「Apache Tomcat」に複数の脆弱性が明らかとなった。1月下旬にリリースされたアップデートでいずれも対応済みだという。
開発チームが2026年2月17日にアドバイザリを公開し、重要度が「中(Moderate)」とされる「CVE-2025-66614」「CVE-2026-24734」、重要度が「低(Low)」の「CVE-2026-24733」について明らかにしたもの。
「CVE-2025-66614」は、「TLS」におけるSNI拡張で指定されたホスト名とHTTPのHostヘッダの比較検証が行われていない脆弱性。クライアント証明書による認証を強制している一部構成において、異なる値を指定することで認証を回避されるおそれがある。
一方「CVE-2026-24734」は、「Tomcat Native」でOCSPレスポンダを利用する際、OCSP応答の検証や有効性確認が不十分であり、一部環境において失効した証明書が受け入れられるおそれがある。
また「CVE-2026-24733」は、仕様上定義されていないHTTP/0.9のHEADリクエストを送信することで、セキュリティ機能をバイパスされるおそれがあるという。
脆弱性によって修正バージョンが異なるが、1月下旬にリリースされた「Apache Tomcat 11.0.18」「同10.1.52」「同9.0.115」にていずれも修正されており、アップデートが呼びかけられている。
(Security NEXT - 2026/02/20 )
ツイート
PR
関連記事
UIライブラリ「Swiper」に深刻な脆弱性 - 利用アプリは注意
「Microsoft Semantic Kernel」のPython SDKに深刻な脆弱性
広く利用されるVSCode拡張機能「Live Server」に脆弱性 - 未修正状態続く
OpenText製品向けID統合基盤「OTDS」に脆弱性 - 修正版を公開
米当局、「Dell RP4VMs」や「GitLab」の脆弱性悪用に注意喚起
「Chrome」にセキュリティアップデート - 今月4度目の脆弱性対応
DellのVM環境向け復旧製品にゼロデイ脆弱性 - 悪用報告も
「MS Edge」にアップデート - ゼロデイ含む脆弱性13件を解消
米当局、脆弱性悪用リストに4件追加 - ランサム対策製品の脆弱性も
「Firefox」にアップデート - ライブラリ起因の脆弱性に対処
