Apache tomcat に関連する複数の脆弱性について
Apache tomcat に関連して複数の脆弱性が報告されています。WebRelease2 2.80P につきましては以下の状況のためいずれも影響はございません。対応の必要はありません。
| CVE | 深刻度 | 修正版 | 影響範囲 | 攻撃成立の前提 | 当環境の設定 | 影響 |
|---|---|---|---|---|---|---|
| CVE-2026-55957 | Important | 10.1.39 | 10.1.0-M1〜10.1.36 | JNDIRealm を GSSAPI 認証バインドで構成 | 10.1.54 は修正済バージョンより新しい / Realm 未設定 | 影響なし |
| CVE-2026-43512 | Moderate | 10.1.55 | 10.1.0-M1〜10.1.54 | DIGEST 認証を使用 | DIGEST 未使用 | 影響なし |
| CVE-2026-43515 | Moderate | 10.1.55 | 10.1.0-M1〜10.1.54 | 同一拡張子パターンに複数 method 制約 | security-constraint 無し | 影響なし |
| CVE-2026-55956 | Moderate | 10.1.56 | 10.1.0-M1〜10.1.55 | default servlet に security-constraint | 制約無し | 影響なし |
| CVE-2026-59083 | Low | 10.1.57 | 10.1.0-M1〜10.1.56 | RewriteValve が有効 | RewriteValve 無し | 影響なし |
| CVE-2026-59084 | Low | 10.1.57 | 10.1.0-M1〜10.1.56 | EncryptInterceptor | 未使用 | 影響なし |
| CVE-2026-43514 | Low | 10.1.55 | 10.1.0-M1〜10.1.54 | AJP コネクタ + secret | AJP 未設定 | 影響なし |
| CVE-2026-43513 | Low | 10.1.55 | 10.1.0-M1〜10.1.54 | LockOutRealm 使用 | Realm 未設定 | 影響なし |
| CVE-2026-42498 | Low | 10.1.55 | 10.1.0-M1〜10.1.54 | WebSocket + 認証後リダイレクト | WebSocket 無し | 影響なし |
| CVE-2026-41293 | Low | 10.1.55 | 10.1.0-M1〜10.1.54 | HTTP/2 有効 | HTTP/2 未有効 | 影響なし |
| CVE-2026-41284 | Low | 10.1.55 | 10.1.0-M1〜10.1.54 | WebDAV サーブレット使用 | WebDAV 無し | 影響なし |
| CVE-2026-55955 | Low | 10.1.56 | 10.1.0-M1〜10.1.55 | Cluster + EncryptInterceptor | 未使用 | 影響なし |
| CVE-2026-55276 | Low | 10.1.56 | 10.1.0-M1〜10.1.55 | logEffectiveWebXml=true でログ出力 |
既定(false) | 影響なし |
| CVE-2026-53434 | Low | 10.1.56 | 10.1.0-M7〜10.1.55 | FFM(OpenSSL) コネクタ + CRL | TLS/FFM 未使用 | 影響なし |
| CVE-2026-53404 | Low | 10.1.56 | 10.1.0-M1〜10.1.55 | RewriteValve の OR 条件 | RewriteValve 無し | 影響なし |
| CVE-2026-50229 | Low | 10.1.56 | 10.1.0-M1〜10.1.55 | examples webapp デプロイ | examples 無し | 影響なし |