Apacheが4月に公開したTomcatのクライアント証明書認証のflawに対する修正は不完全だった。9月23日、プロジェクトは残存していた問題をCVE-2026-86248として開示した。
影響を受ける構成では、CLIENT_CERT認証は、TLS接続を停止すべき特定のOnline Certificate Status Protocol(OCSP)障害が発生しても成功する可能性がある。アプリケーション、API、社内サービスで相互TLS(mTLS)を利用している組織は、4月に修正済みと判断したシステムに再度パッチを適用する必要があるかもしれない。
このflawの影響を受けるのは、Tomcat 11.0.0-M14から11.0.25、10.1.22から10.1.59、9.0.92から9.0.121まで。ApacheのセキュリティアドバイザリーではCVE-2026-86248を「Moderate」と評価し、修正版リリースとしてTomcat 11.0.26、10.1.60、9.0.122を挙げている。
OCSP障害がフェイルクローズ動作をすり抜ける仕組み
CLIENT_CERT認証では、接続してくるユーザーやシステムをクライアント証明書で検証する。OCSPは、認証局が証明書を失効させたかどうかを判定できる。
管理者は、特定のOCSP障害でTLSハンドシェイクを停止するようTomcatを設定し、ocspSoftFail有効にfalseできる。Apacheのコネクターのドキュメントには、OCSPレスポンダーに到達できない場合やレスポンダー内部エラーなどの障害が発生した場合、接続の確立を阻止すべきだと記載されている。
CVE-2026-86248は、TomcatのForeign Function and Memory(FFM)OpenSSL実装が使用されている場合、このフェイルクローズ動作を破る可能性がある。影響を受ける構成では、証明書ステータスの確認にOpenSSLへアクセスするためFFMを利用している。
このflawによって、偽造、期限切れ、その他の無効な証明書が自動的に認証をすり抜けるわけではない。影響を受ける証明書検証CLIENT_CERT、OCSP、ソフトフェイル、FFMの条件がそろっている必要がある。
この脆弱性はCVE-2026-34500に続くものだ。同脆弱性は4月9日に開示された。Apacheは当初、このFFM固有の問題に対処するためTomcat 11.0.21、10.1.54、9.0.117を公開したが、これらのリリースでは問題を完全には解消できなかった。
影響を受けるリリースにパッチを適用し、フェイルクローズ動作を確認する
影響を受けるバージョンを実行しているだけで、必ずしも影響を受けているとは限らない。チームは修正の優先順位を決める際、重大度に加えて構成、到達可能性、資産の重要度も考慮すべきだ。これはリスクベースの脆弱性優先順位付けの考え方に沿ったものである。
- 影響を受けるリリースをアップグレードする。Tomcat 11.0.26、10.1.60、9.0.122のいずれかに移行する。大規模環境を管理する組織は、パッチ管理ツールを利用して、展開と修正の追跡を改善できる。
- 証明書とOCSPの設定を確認する。リスナーで
CLIENT_CERT使用しているものを特定し、OCSPが有効になっているか確認する。また、ocspSoftFailがfalseであるかを確認し、FFM OpenSSLが有効かどうかを判断する。 - 機密性の高いmTLSエンドポイントを制限する。管理インターフェース、API、社内サービスへのアクセスを、必要なネットワークと承認済みの送信元に限定する。より広範な攻撃対象領域の縮小により、修正中に不要な到達可能性を減らせる。
- 修正を検証する。アップグレード後、失効した証明書と関連するOCSP障害の条件が、設定どおり拒否されることを確認する。
- 認証テレメトリーを確認する。繰り返し発生するOCSP障害、予期しない
CLIENT_CERT成功、通常とは異なる送信元アドレス、保護されたサービスへの不審なアクセスを調査する。 - インシデント対応計画をテストする。影響を受けたシステムの特定、証明書ベースの不正アクセスの調査、露出したサービスの封じ込め、認証情報の失効、業務の復旧に関する手順を実施する。
4月にCVE-2026-34500へのパッチを適用した組織は、これらの展開を再評価すべきだ。9月のリリースは、影響を受けるFFM構成に対する以前の修正に取って代わるものであり、アップグレード後には証明書検証の動作をテストする必要がある。
詳細:認証のバイパスは、影響を受けたアプリケーションだけでなく、さらに広範な対象を露出させる可能性がある。最近のCisco FMCへの攻撃は、侵害されたアクセス制御によって認証情報や企業ネットワークのさらに深部へ通じる経路が露出し得ることを示している。





