Apache Tomcatに脆弱性、WebSocketエンドポイントのセキュリティ制約を回避される恐れ

Apache Software Foundationは、WebSocket、HTTP/2、AJP、認証、TLS証明書検証コンポーネントにまたがる12件の脆弱性を修正したApache Tomcat 11.0.26をリリースしました。

今回のリリースでは、WebSocketエンドポイントのセキュリティ制約を攻撃者に回避されかねない「重要」評価の脆弱性が含まれているため、インターネットに公開された環境では特に迅速な対応が求められます。

9月23日に公開されたこれらの問題は、Tomcat 11の広範なバージョンに影響し、大半は11.0.0-M1から11.0.25までに及びます。Apacheは個別の脆弱性に対するバイナリパッチを提供していないため、Tomcat 11.0.26へのアップグレードが主な対処法となります。

最も重大な問題はCVE-2026-76183として追跡されており、Tomcatがリクエストパスを誤ってWebSocketエンドポイントのテンプレートとして解析してしまうことに起因します。

この挙動により、WebSocketエンドポイントに適用されたセキュリティ制約が回避される可能性があり、アプリケーション開発者がアクセス制御されているはずと想定していたサービスに、権限のないユーザーが到達できてしまう恐れがあります。

今回の更新では、per-message-deflate圧縮拡張を有効にしている環境に影響するWebSocketメッセージ密輸(message-smuggling)の脆弱性、CVE-2026-87022も修正されています。

長さパラメータの不適切な処理により、攻撃者がWebSocketメッセージを密輸できる可能性があり、同一接続を処理する複数コンポーネント間で解析の不整合が生じます。この修正はコミット4fef25feで提供されています。

その他複数のWebSocket関連の脆弱性は、サービス拒否(DoS)状態を引き起こします。CVE-2026-77791はWebSocketのクローズメッセージ送信中にビジーウェイト状態を発生させるものであり、CVE-2026-79677は並行処理のバグにより非同期WebSocket書き込みタイムアウトが失われる可能性があります。いずれの欠陥も、サーバーリソースを不必要に占有し、悪意あるトラフィック下での可用性に影響を与えかねません。

2つ目の「重要」評価の脆弱性であるCVE-2026-86350は、以前のCVE-2026-41293修正における回帰(リグレッション)です。HTTP/2リクエストの解釈に一貫性がないことでリクエストヘッダーの取り違えが発生し、ヘッダーが誤ったリクエストに関連付けられる可能性があります。

この問題はTomcat 11.0.22から11.0.25までに影響します。Apacheは、HTTP/2の競合状態および不正な形式のリクエストの処理に関する問題にも対処しました。

Apacheの説明によればCVE-2026-77762は再利用されたプールリクエストにトレーラーフィールドを注入する可能性があり、CVE-2026-78437はタイミング次第であるユーザーのリクエストを失敗させる可能性があります。

また別に、CVE-2026-78383はリクエストボディが欠落している場合にAJP処理スレッドを固定させる可能性があり、外部に公開されたAJPコネクタにとって直接的なサービス拒否のリスクとなります。

管理者は、すべてのTomcat 11インスタンスを棚卸しし、WebSocket、HTTP/2、AJPコネクタを信頼できないネットワークに公開しているサーバーを優先的に対応する必要があります。

アプリケーションの互換性テストを実施した上で、影響を受けるシステムをバージョン11.0.26にアップグレードし、サービスを再起動して、稼働中のインスタンスが更新後のバージョンを報告することを確認してください。

チームは、ダウンロードしたアーティファクトをApacheのOpenPGP署名またはSHA-512チェックサムで検証し、リバースプロキシの挙動やJakarta Authenticationの設定を見直すとともに、接続の枯渇、リクエスト間でのヘッダー異常、想定外の認可結果、WebSocket処理の持続的な発生を監視すべきです。

複数の修正が競合状態や共有リクエスト状態に対処するものであるため、断続的な悪用は再現が難しい場合があります。そのため、パッチ適用後も継続的なテレメトリ監視と回帰テストを徹底することが不可欠です。

16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴チームでもぜひご活用ください

翻訳元: https://cyberpress.org/apache-tomcat-flaw-2/

本記事は cyberpress.org の記事を翻訳・要約したものです。