Apache Tomcat 11.0.26、WebSocket制限回避とDoS攻撃を可能にする12件のセキュリティ脆弱性を修正

Apache Tomcat 11.0.26がリリースされ、WebSocketエンドポイントを保護するセキュリティ制約を攻撃者が回避できる重大な欠陥を含む、12件のセキュリティ脆弱性が修正されました。

Vulnerabilityscanning service

今回のリリースでは、WebSocket、AJP、HTTP/2、HTTP/1.0のリクエスト処理に影響する複数のサービス拒否(DoS)問題にも対処しています。

2026年9月15日付でリリースされたこの更新は、9月23日に公表された脆弱性に対応するものです。Tomcat 11.0.25以前を運用している管理者は、特にWebSocketサービス、AJPコネクタ、HTTP/2、リバースプロキシ、Jakarta Authentication、OpenSSLベースのTLSを利用している場合、バージョン11.0.26への更新を優先すべきです。

Apache Tomcat 11.0.26

最も深刻な問題はCVE-2026-76183として追跡されているもので、WebSocketエンドポイントのセキュリティ制約回避に関わるものです。Tomcatはリクエストパスをエンドポイントテンプレートとして誤って解析しており、これによって攻撃者がWebSocketエンドポイントに設定されたアクセス制御を回避できる可能性がありました。この脆弱性はバージョン11.0.0-M1から11.0.25までの全てのTomcat 11ビルドに影響し、コミットe182d86bで修正されています。

Tomcat 11.0.26ではさらに、低深刻度のWebSocketメッセージ密輸脆弱性であるCVE-2026-87022にも対処しています。長さパラメータの不適切な処理により、per-message-deflate WebSocket拡張が有効な場合にメッセージ密輸が可能になる恐れがありました。

今回のリリースでは、3件の重大なDoS問題も解消されています。CVE-2026-79677は並行処理エラーに起因するもので、非同期WebSocket書き込みタイムアウトが失われる可能性があり、攻撃者によるサービス妨害を許してしまいます。CVE-2026-77791は、WebSocketクローズメッセージ送信中のビジーウェイト状態を通じてDoSを引き起こす可能性があるものです。

CVE-2026-78383はAJPデプロイメントに影響します。本文を持たないリクエストによってAJP処理スレッドがロックされ、利用可能なワーカースレッドが枯渇する恐れがあります。AJPを必要としない組織は、コネクタを無効化するか、信頼できないネットワークからアクセスできないようにすべきです。

さらに今回のリリースでは、HTTP/2の欠陥も修正されています。これには、以前のCVE-2026-41293修正に起因するリクエストヘッダー取り違えの再発であるCVE-2026-86350も含まれます。影響範囲はより狭く、バージョン11.0.22から11.0.25までですが、重要度は「重要」に分類されています。

アプリケーションの互換性を確認した上で、直接Apache Tomcat 11.0.26へアップグレードしてください。セキュリティチームは、WebSocketエンドポイントの制約の見直し、AJPの露出状況の点検、プロキシからTomcatへのトラフィックの制限、そしてOpenSSLやOpenSSL-FFMコネクタがキーストアベースの証明書に依存している箇所での証明書失効動作の検証も行うべきです。

Apacheはバイナリパッチを提供していないため、ソースレベルでの修正が必要なユーザーは、Tomcatが公開しているビルド手順に従って再ビルドする必要があります。

CVE詳細

CVE 深刻度 影響を受けるバージョン 技術的影響
CVE-2026-87022 11.0.0-M1–11.0.25 per-message-deflateを利用したWebSocketメッセージ密輸
CVE-2026-86350 重要 11.0.22–11.0.25 HTTP/2リクエストヘッダーの取り違え
CVE-2026-86248 11.0.0-M14–11.0.25 設定にかかわらずOCSPチェックがソフトフェイルする可能性
CVE-2026-79677 11.0.0-M1–11.0.25 WebSocket非同期書き込みタイムアウトによるDoS
CVE-2026-78437 11.0.19–11.0.25 不正な形式のHTTP/2リクエストが別のリクエストを妨害する可能性
CVE-2026-78383 重要 11.0.0-M1–11.0.25 AJPスレッド固定によるDoS
CVE-2026-77791 重要 11.0.0-M5–11.0.25 WebSocketクローズ時のビジーウェイトによるDoS
CVE-2026-77762 11.0.0-M1–11.0.25 リクエスト再利用を通じたHTTP/2トレーラーインジェクション
CVE-2026-77756 11.0.0-M1–11.0.25 HTTP/1.0転送エンコーディングによるリバースプロキシリクエストの妨害
CVE-2026-76183 重要 11.0.0-M1–11.0.25 WebSocketエンドポイントのセキュリティ制約回避
CVE-2026-75973 11.0.0-M1–11.0.25 クロスコンテキストのJakarta Authenticationレルム取り違え
CVE-2026-73581 11.0.0-M1–11.0.25 キーストアを利用するOpenSSLおよびOpenSSL-FFM TLS経路でCRLが無視される

SOCの警告調査を1件あたり21分短縮。即時対応のためのIOCコンテキストでSOCを強化: TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/apache-tomcat-11-0-26-fixes-12-security-flaws/

本記事は gbhackers.com の記事を翻訳・要約したものです。