KEV
Apache Tomcatに機密データの暗号化が欠落している脆弱性が含まれており、EncryptInterceptorのバイパスを許容してしまう問題が存在する。本脆弱性はCISAのKnown Exploited Vulnerabilitiesカタログに追加されており、すでに悪用が確認されている。CISAは2026年08月07日までの対応を推奨している。
なぜご自身の組織で確認すべきか広く普及しているApache Tomcatにおける既知の悪用脆弱性(KEV登録)であり、早急な影響調査とパッチ適用が必要なため。
攻撃手法(確認済み)
攻撃者によってEncryptInterceptorがバイパスされ、本来暗号化されるべき機密データが露出または不正に読み取られる可能性がある。
自組織チェックポイント
ベンダーの指示に従い、CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠して適切な緩和策を適用すること。クラウドサービスを利用している場合も同様にBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。