脅威動向  2026-07-19(日)配信

Apache TomcatのURLエンコーディング処理におけるセキュリティ制約バイパスの脆弱性

脆弱性
📰 過去報告:7/13, 7/16
Apache Tomcatのリライトバルブ機能において、URLの16進エンコーディング処理が不適切であることに起因する脆弱性が存在します。攻撃者が細工したURLを送信することで、本来適用されるべきセキュリティ制約をバイパスし、アクセス制限を回避できる可能性があります。CVSSスコアは9.1(Critical)であり、ネットワーク経由で認証なしに悪用可能なため、影響は極めて重大です。対象となるバージョンを利用している場合、速やかなアップデートが必要です。
7/13や7/16に報告された深刻な脆弱性と同様に、認証なしで悪用可能な極めて重大な脆弱性です。対象製品を利用している場合は、速やかなアップデート等の対応を推奨します。
対象ソフト
Apache Tomcatは、JavaサーブレットやJavaServer Pages(JSP)を実行するためのオープンソースのWebサーバー兼サーブレットコンテナであり、多くの企業システムやWebアプリケーションの基盤として広く利用されています。
影響
攻撃成功時、本来アクセスが制限されているリソースへの不正アクセスや、セキュリティ制約の回避が行われる可能性がある。
対応策
Apache Tomcatを修正済みのバージョン(11.0.24、10.1.57、または9.0.120)へアップデートすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →