「Apache Tomcat」のアップデートで脆弱性12件を解消
「Apache Tomcat」の開発チームは、セキュリティアップデートをリリースし、複数の脆弱性を解消した。CVEベースで12件を修正したという。
開発チームは現地時間2026年9月15日、アップデートとなる「Apache Tomcat 11.0.26」「同10.1.60」「同9.0.122」をリリース。その後、同月23日に情報を更新し、12件の脆弱性へ対処していたことを明らかにした。
今回修正された脆弱性の重要度を見ると、重要度が4段階中、2番目に高い「重要(Important)」が4件、「中(Moderate)」が3件、「低(Low)」が5件。「クリティカル(Critical)」と評価される脆弱性は含まれていない。
「重要(Important)」とされる脆弱性を見ると、「WebSocketエンドポイント」においてセキュリティ機能をバイパスされる「CVE-2026-76183」に対応した。
「HTTP/2リクエスト」の解釈が一致せず、リクエストヘッダが混同される「CVE-2026-86350」にくわえて、AJP処理スレッドの占有につながる「CVE-2026-78383」および「WebSocket」の終了処理における「CVE-2026-77791」などサービス拒否の脆弱性2件を解消している。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)による共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると、「CVE-2026-76183」が「9.8」、「CVE-2026-86350」が「9.1」。いずれも「クリティカル(Critical)」相当にあたり、重要度と乖離が見られた。のこる2件の脆弱性は「7.5」となっている。
また開発チームが「中(Moderate)」や「低(Low)」と判断した脆弱性についても、CVSS基本値とのギャップがみられるものがあった。
具体的に見ると、「CVE-2026-86248」は、アドバイザリにおける重要度が「中(Moderate)」なのに対し、CVSS基本値は「9.8」と高く、「クリティカル(Critical)」相当にあたる。
また「CVE-2026-77762」では重要度が「低(Low)」なのに対し、CVSS基本値が「8.1」とされるなど、評価に開きが見られた。
今回修正された脆弱性は以下のとおり。カッコ内は開発チームによる重要度。
CVE-2026-76183(Important)
CVE-2026-77791(Important)
CVE-2026-78383(Important)
CVE-2026-86350(Important)
CVE-2026-73581(Moderate)
CVE-2026-79677(Moderate)
CVE-2026-86248(Moderate)
CVE-2026-75973(Low)
CVE-2026-77756(Low)
CVE-2026-77762(Low)
CVE-2026-78437(Low)
CVE-2026-87022(Low)
(Security NEXT - 2026/09/24 )
ツイート
PR
関連記事
MSP向け管理ツール「OpManager MSP」に深刻な脆弱性 - 8月に修正済み
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件
「GitLab」がセキュリティアップデートを公開 - 深刻な脆弱性にも対処
「VeloCloud Orchestrator」に深刻な脆弱性 - すでに悪用も
米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
Check Point製品の管理サーバに深刻な脆弱性 - すでに悪用も
「WordPress」に深刻な脆弱性 - わずか5日で再更新
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消
