Apache Tomcat 11.0.26がリリースされ、WebSocketエンドポイントを保護するセキュリティ制約を攻撃者が回避できる重大な欠陥を含む、12件のセキュリティ脆弱性が修正されました。
Vulnerabilityscanning service
今回のリリースでは、WebSocket、AJP、HTTP/2、HTTP/1.0のリクエスト処理に影響する複数のサービス拒否(DoS)問題にも対処しています。
2026年9月15日付でリリースされたこの更新は、9月23日に公表された脆弱性に対応するものです。Tomcat 11.0.25以前を運用している管理者は、特にWebSocketサービス、AJPコネクタ、HTTP/2、リバースプロキシ、Jakarta Authentication、OpenSSLベースのTLSを利用している場合、バージョン11.0.26への更新を優先すべきです。
Apache Tomcat 11.0.26
最も深刻な問題はCVE-2026-76183として追跡されているもので、WebSocketエンドポイントのセキュリティ制約回避に関わるものです。Tomcatはリクエストパスをエンドポイントテンプレートとして誤って解析しており、これによって攻撃者がWebSocketエンドポイントに設定されたアクセス制御を回避できる可能性がありました。この脆弱性はバージョン11.0.0-M1から11.0.25までの全てのTomcat 11ビルドに影響し、コミットe182d86bで修正されています。
Tomcat 11.0.26ではさらに、低深刻度のWebSocketメッセージ密輸脆弱性であるCVE-2026-87022にも対処しています。長さパラメータの不適切な処理により、per-message-deflate WebSocket拡張が有効な場合にメッセージ密輸が可能になる恐れがありました。
今回のリリースでは、3件の重大なDoS問題も解消されています。CVE-2026-79677は並行処理エラーに起因するもので、非同期WebSocket書き込みタイムアウトが失われる可能性があり、攻撃者によるサービス妨害を許してしまいます。CVE-2026-77791は、WebSocketクローズメッセージ送信中のビジーウェイト状態を通じてDoSを引き起こす可能性があるものです。
CVE-2026-78383はAJPデプロイメントに影響します。本文を持たないリクエストによってAJP処理スレッドがロックされ、利用可能なワーカースレッドが枯渇する恐れがあります。AJPを必要としない組織は、コネクタを無効化するか、信頼できないネットワークからアクセスできないようにすべきです。
さらに今回のリリースでは、HTTP/2の欠陥も修正されています。これには、以前のCVE-2026-41293修正に起因するリクエストヘッダー取り違えの再発であるCVE-2026-86350も含まれます。影響範囲はより狭く、バージョン11.0.22から11.0.25までですが、重要度は「重要」に分類されています。
アプリケーションの互換性を確認した上で、直接Apache Tomcat 11.0.26へアップグレードしてください。セキュリティチームは、WebSocketエンドポイントの制約の見直し、AJPの露出状況の点検、プロキシからTomcatへのトラフィックの制限、そしてOpenSSLやOpenSSL-FFMコネクタがキーストアベースの証明書に依存している箇所での証明書失効動作の検証も行うべきです。
Apacheはバイナリパッチを提供していないため、ソースレベルでの修正が必要なユーザーは、Tomcatが公開しているビルド手順に従って再ビルドする必要があります。
CVE詳細
| CVE | 深刻度 | 影響を受けるバージョン | 技術的影響 |
|---|---|---|---|
| CVE-2026-87022 | 低 | 11.0.0-M1–11.0.25 | per-message-deflateを利用したWebSocketメッセージ密輸 |
| CVE-2026-86350 | 重要 | 11.0.22–11.0.25 | HTTP/2リクエストヘッダーの取り違え |
| CVE-2026-86248 | 中 | 11.0.0-M14–11.0.25 | 設定にかかわらずOCSPチェックがソフトフェイルする可能性 |
| CVE-2026-79677 | 中 | 11.0.0-M1–11.0.25 | WebSocket非同期書き込みタイムアウトによるDoS |
| CVE-2026-78437 | 低 | 11.0.19–11.0.25 | 不正な形式のHTTP/2リクエストが別のリクエストを妨害する可能性 |
| CVE-2026-78383 | 重要 | 11.0.0-M1–11.0.25 | AJPスレッド固定によるDoS |
| CVE-2026-77791 | 重要 | 11.0.0-M5–11.0.25 | WebSocketクローズ時のビジーウェイトによるDoS |
| CVE-2026-77762 | 低 | 11.0.0-M1–11.0.25 | リクエスト再利用を通じたHTTP/2トレーラーインジェクション |
| CVE-2026-77756 | 低 | 11.0.0-M1–11.0.25 | HTTP/1.0転送エンコーディングによるリバースプロキシリクエストの妨害 |
| CVE-2026-76183 | 重要 | 11.0.0-M1–11.0.25 | WebSocketエンドポイントのセキュリティ制約回避 |
| CVE-2026-75973 | 低 | 11.0.0-M1–11.0.25 | クロスコンテキストのJakarta Authenticationレルム取り違え |
| CVE-2026-73581 | 中 | 11.0.0-M1–11.0.25 | キーストアを利用するOpenSSLおよびOpenSSL-FFM TLS経路でCRLが無視される |
SOCの警告調査を1件あたり21分短縮。即時対応のためのIOCコンテキストでSOCを強化: TI LookupをSOCに統合する
翻訳元: https://gbhackers.com/apache-tomcat-11-0-26-fixes-12-security-flaws/