Apache Tomcatにおける複数の脆弱性(2026年8月25日)
この発表の要点
- Apache Tomcatの10件の脆弱性に対してアドバイザリが公開された。
- Apache Tomcat 11.0.25、10.1.59、9.0.121にて修正されている。
企業・自治体への影響
Apache Tomcatを利用している企業・組織のシステムにおいて、脆弱性が悪用された場合にセキュリティ制約のバイパスやサービス停止(DoS)などの影響を受けるおそれがあります。主にIT部門やシステム運用の担当部署における確認と対応が必要です。
対応すべきこと
- 公式出典およびアドバイザリを確認し、自社システムにおけるApache Tomcatの利用状況とバージョンを調査する。
- 該当するバージョンを使用している場合は、修正版(Apache Tomcat 11.0.25 / 10.1.59 / 9.0.121以降)へのアップデートを計画・実施する。
- 情シス部門および開発部門へ本情報を共有する。
対象部門: 情シス
対応期限:速やかに確認
基本データ
| 企業・団体 | The Apache Software Foundation |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-08-25 |
| 分類 | サイバーセキュリティ |
発表された内容
2026年8月25日)
The Apache Software Foundationから、Apache Tomcatの10件の脆弱性に対してアドバイザリが公開されました。
Apache Tomcatのアドバイザリを参照してください。
Fixed in Apache Tomcat 11.0.25
Fixed in Apache Tomcat 10.1.59
Fixed in Apache Tomcat 9.0.121
Apache Tomcatのアドバイザリを参照してください。
Apache Tomcatのアドバイザリを参照してください。
ベンダ
リンク
The Apache Software Foundation
[SECURITY] CVE-2026-65182 Apache Tomcat – Security constraint bypass
[SECURITY] CVE-2026-65183 Apache Tomcat – TOCTOU when setting specific permissions for Unix Domain Sockets
[SECURITY] CVE-2026-65637 Apache Tomcat – HTTP/2 no-authority bypass of strict SNI validation
[SECURITY] CVE-2026-65927 Apache Tomcat – RewriteValve [N] restarts at the second rule and may bypass access control
[SECURITY] CVE-2026-65905 Apache Tomcat – Limited replay attack possible with DIGEST authentication
[SECURITY] CVE-2026-66422 Apache Tomcat – Servlet role references can bypass declarative role constraints
[SECURITY] CVE-2026-68525 Apache Tomcat – Redirect after FORM authentication may bypass method specific constraints
[SECURITY] CVE-2026-73180 Apache Tomcat – Authenticated WebSocket session survives end of HTTP session
[SECURITY] CVE-2026-68569 Apache Tomcat – Principal lookup can fail open in some cases
[SECURITY] CVE-2026-68763 Apache Tomcat – DoS via allocation leak in HTTP/2 backlog tracking when a stream is reset
JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia
Copyright (c) 2000-2026 JPCERT/CC and IPA. All rights reserved.
出典: jvn@jvn.jp
URL: https://jvn.jp/vu/JVNVU96149019/
時系列
- 2026-08-25 Apache Tomcatの10件の脆弱性に対してアドバイザリが公開された
主な数値
| 脆弱性の件数 | 10件 |
|---|
この事例から確認すべきポイント
本発表は、広く利用されているオープンソースのウェブアプリケーションサーバー「Apache Tomcat」において、複数の脆弱性が発見されアドバイザリが公開されたというものです。脆弱性にはセキュリティ制約のバイパスやDoS攻撃につながるものなどが含まれており、放置すると不正アクセスやサービス停止のリスクが生じます。企業や組織においてシステム運用や情報システム部門を担当する実務者は、自社システムで利用しているTomcatのバージョンを確認し、修正版へのアップデートを迅速に検討・実施する必要があります。公式アドバイザリやJPCERT等の情報を参照し、影響度に応じた適切な対処を行うことが不可欠です。
公式出典
更新履歴
公開日: 2026-08-26
関連事例
- OpenSSLにおける脆弱性に対するアップデート(2026年8月25日)
- Kaltura HTML5 Player Libraryにおける複数の脆弱性
- CISA ICS Advisory / ICS Medical Advisory(2026年08月25日)
- Weekly Report: 複数のApple製品に脆弱性
- Weekly Report: Google Chromeに複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する