Apache Tomcatの認証 flaw、以前の修正をすり抜け新たなパッチが必要に

ApacheのTomcatに見つかった最新のflawでは、特定のOCSP障害が発生しても証明書認証が継続する可能性があり、一部のチームは再度パッチを適用する必要がある。

Sep 24, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Apacheが4月に公開したTomcatのクライアント証明書認証のflawに対する修正は不完全だった。9月23日、プロジェクトは残存していた問題をCVE-2026-86248として開示した。

影響を受ける構成では、CLIENT_CERT認証は、TLS接続を停止すべき特定のOnline Certificate Status Protocol(OCSP)障害が発生しても成功する可能性がある。アプリケーション、API、社内サービスで相互TLS(mTLS)を利用している組織は、4月に修正済みと判断したシステムに再度パッチを適用する必要があるかもしれない。

このflawの影響を受けるのは、Tomcat 11.0.0-M14から11.0.25、10.1.22から10.1.59、9.0.92から9.0.121まで。ApacheのセキュリティアドバイザリーではCVE-2026-86248を「Moderate」と評価し、修正版リリースとしてTomcat 11.0.26、10.1.60、9.0.122を挙げている。

OCSP障害がフェイルクローズ動作をすり抜ける仕組み

CLIENT_CERT認証では、接続してくるユーザーやシステムをクライアント証明書で検証する。OCSPは、認証局が証明書を失効させたかどうかを判定できる。

管理者は、特定のOCSP障害でTLSハンドシェイクを停止するようTomcatを設定し、ocspSoftFail有効にfalseできる。Apacheのコネクターのドキュメントには、OCSPレスポンダーに到達できない場合やレスポンダー内部エラーなどの障害が発生した場合、接続の確立を阻止すべきだと記載されている。

CVE-2026-86248は、TomcatのForeign Function and Memory(FFM)OpenSSL実装が使用されている場合、このフェイルクローズ動作を破る可能性がある。影響を受ける構成では、証明書ステータスの確認にOpenSSLへアクセスするためFFMを利用している。

このflawによって、偽造、期限切れ、その他の無効な証明書が自動的に認証をすり抜けるわけではない。影響を受ける証明書検証CLIENT_CERT、OCSP、ソフトフェイル、FFMの条件がそろっている必要がある。

この脆弱性はCVE-2026-34500に続くものだ。同脆弱性は4月9日に開示された。Apacheは当初、このFFM固有の問題に対処するためTomcat 11.0.21、10.1.54、9.0.117を公開したが、これらのリリースでは問題を完全には解消できなかった。

影響を受けるリリースにパッチを適用し、フェイルクローズ動作を確認する

影響を受けるバージョンを実行しているだけで、必ずしも影響を受けているとは限らない。チームは修正の優先順位を決める際、重大度に加えて構成、到達可能性、資産の重要度も考慮すべきだ。これはリスクベースの脆弱性優先順位付けの考え方に沿ったものである。

  • 影響を受けるリリースをアップグレードする。Tomcat 11.0.26、10.1.60、9.0.122のいずれかに移行する。大規模環境を管理する組織は、パッチ管理ツールを利用して、展開と修正の追跡を改善できる。
  • 証明書とOCSPの設定を確認する。リスナーでCLIENT_CERT使用しているものを特定し、OCSPが有効になっているか確認する。また、ocspSoftFailがfalseであるかを確認し、FFM OpenSSLが有効かどうかを判断する。
  • 機密性の高いmTLSエンドポイントを制限する。管理インターフェース、API、社内サービスへのアクセスを、必要なネットワークと承認済みの送信元に限定する。より広範な攻撃対象領域の縮小により、修正中に不要な到達可能性を減らせる。
  • 修正を検証する。アップグレード後、失効した証明書と関連するOCSP障害の条件が、設定どおり拒否されることを確認する。
  • 認証テレメトリーを確認する。繰り返し発生するOCSP障害、予期しないCLIENT_CERT成功、通常とは異なる送信元アドレス、保護されたサービスへの不審なアクセスを調査する。
  • インシデント対応計画をテストする。影響を受けたシステムの特定、証明書ベースの不正アクセスの調査、露出したサービスの封じ込め、認証情報の失効、業務の復旧に関する手順を実施する。

4月にCVE-2026-34500へのパッチを適用した組織は、これらの展開を再評価すべきだ。9月のリリースは、影響を受けるFFM構成に対する以前の修正に取って代わるものであり、アップグレード後には証明書検証の動作をテストする必要がある。

詳細:認証のバイパスは、影響を受けたアプリケーションだけでなく、さらに広範な対象を露出させる可能性がある。最近のCisco FMCへの攻撃は、侵害されたアクセス制御によって認証情報や企業ネットワークのさらに深部へ通じる経路が露出し得ることを示している。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。