Apache Tomcat の 12 件の脆弱性が FIX:WebSocket やリクエスト解釈の問題などに対処

Apache Tomcat Update Fixes WebSocket and HTTP/2 Flaws Affecting Server Security

2026/09/24 CyberSecurityNews — Apache Software Foundation が公表したのは、WebSocket、HTTP/2、AJP、認証、TLS 証明書検証に関する 12 件の脆弱性を修正した Tomcat 11.0.26 のリリースである。2026年9月23日に公表された脆弱性群は、Important が 4件/Moderate が 3件/Low が 5件という内容であり、インターネットへ公開された Java アプリケーション・サーバを運用する管理者に対して、広範囲にわたる環境で迅速なアップデートが求められている。

既存の Tomcat 11 導入環境の多くが影響を受け、大半の問題がバージョン 11.0.0-M1 〜 11.0.25 に影響を及ぼす。影響範囲が限定される脆弱性については、11.0.0-M5 以降/11.0.0-M14 以降/11.0.19 以降/11.0.22 以降が対象となる。Apache は個々の脆弱性に対するバイナリ・パッチを提供しておらず、修正を含むリリースのインストールを推奨しているため、実質的な対応先は 11.0.26 となる。

WebSocket の深刻な脆弱性 CVE-2026-87022 は、per-message-deflate 圧縮が有効化されている場合に、長さパラメータが不適切に処理されることに起因する。この不整合を悪用されると、攻撃者によって WebSocket メッセージがスマグリングされる可能性があり、影響が生じる範囲はバージョン 11.0.0-M1 〜 11.0.25 で、コミット 4fef25fe で修正されている。

より優先度の高い HTTP/2 の脆弱性 CVE-2026-86350 は、CVE-2026-41293 の以前の修正によって混入したリグレッションである。リクエストの解釈に一貫性がないことで、バージョン 11.0.22 〜 11.0.25 ではヘッダーが誤ったリクエストへ関連付けられ、リクエストとヘッダーの取り違えが発生する可能性がある。

関連する HTTP/2 の脆弱性には、不正な形式のリクエストにより他のユーザーのリクエストを失敗させる CVE-2026-78437 や、再利用されたプール内のリクエストへトレーラーフィールドを注入して競合状態を引き起こす CVE-2026-77762 が含まれる。


可用性に関する脆弱性も確認されており、CVE-2026-78383 では、リクエスト・ボディが存在しない場合に AJP の処理スレッドが占有され続ける状況が発生する。その他にも、CVE-2026-77791 では、WebSocket のクローズ・メッセージ送信時にビジーウェイトが発生し、サービス拒否 (DoS) につながる可能性がある。さらに、CVE-2026-79677 では、並行処理の不具合により非同期 WebSocket 書き込みのタイムアウトが失われ、リソースが無期限に消費される問題がある。

今回のアップデートでは、リクエストパスをエンドポイント・テンプレートとして解析することに起因する、WebSocket 認可バイパス脆弱性 CVE-2026-76183 (Important) も修正された。また、CVE-2026-75973 では、Jakarta Authentication のデフォルトの SimpleAuthConfigProvider を使用する複数のアプリケーション間で、最初のアプリケーションの Realm が再利用される可能性がある。CVE-2026-77756 では、リバース・プロキシの背後にある HTTP/1.0 トラフィックを介して Transfer-Encoding を処理することで、別のユーザーのリクエストが妨害される可能性がある。


証明書検証についても 2件の修正が行われ、CVE-2026-86248 では、FFM 実装でソフト・フェイルが無効な場合でも CLIENT_CERT 認証が成功する可能性がある問題について、以前の OCSP 修正の不備が対処された。CVE-2026-73581 では、証明書がキーストアに保存されている場合に証明書失効リストを無視していた OpenSSL/OpenSSL-FFM の動作が修正されている。

管理者に求められるのは、すべての Tomcat 11 インスタンスを一覧化し、外部から到達可能な WebSocket、HTTP/2、AJP コネクタに優先的に対応した上で、アプリケーションの互換性テストを実施して 11.0.26 へアップグレードすることである。さらに、Apache の OpenPGP 署名/SHA-512 チェックサムを使用したダウンロード済みファイルの検証/リバース・プロキシおよび認証設定の確認/異常な接続枯渇/リクエスト間でのヘッダー異常/認可エラーの監視も必要となる。