Apache Tomcat 11.0.x < 11.0.26 多種弱點

critical Web App Scanning Plugin ID 115547

概要

Apache Tomcat 11.0.x < 11.0.26 多種弱點

說明

根據其自行報告的版本號,遠端主機上安裝的 Apache Tomcat 版本在 之前是 9.0.0.M19.0.12210.1.0-M1 10.1.60之前,或是 之前的 11.0.0-M1 11.0.26之前。因此,會受到多個弱點影響:

- 長度參數的處理不當允許在使用 per-message-deflate 時走私 WebSocket 訊息。(CVE-2026-87022)

- 修正中的迴歸 CVE-2026-41293 所導致的 HTTP/2 要求解譯不一致,可能會觸發要求標頭混淆。(CVE-2026-86350)

- 修正 CVE-2026-34500 不完整:停用 OCSP 軟失敗時,在某些使用 FFM 的情況下,CLIENT_CERT 驗證不會如預期失敗。(CVE-2026-86248)

- 由於並行錯誤,攻擊者可能會因為非同步 WebSocket 寫入的逾時遺失而觸發拒絕服務。(CVE-2026-79677)

- 格式錯誤的 HTTP/2 要求可能會導致其他使用者的要求失敗,視時間而定。(CVE-2026-78437)

- 如果終端使用者未提供要求本文,則可能會釘選 AJP 處理執行緒,進而導致拒絕服務。(CVE-2026-78383)

- 傳送 WebSocket 關閉訊息期間的忙碌等待會啟用拒絕服務攻擊。(CVE-2026-77791)

- 涉及過時 HPACK 發射端的爭用情形允許攻擊者將尾部欄位插入其他使用者的 HTTP/2 要求。(CVE-2026-77762)

- 當 Tomcat 位於反向 Proxy 後方時,處理 HTTP/1.0 要求的 Transfer-Encoding 標頭可能允許攻擊者導致來自其他使用者的要求失敗。(CVE-2026-77756)

- 請求路徑被錯誤地剖析為端點範本,從而允許繞過 WebSocket 端點的安全限制。(CVE-2026-76183)

- 將 Jakarta Authentication 配置為 SimpleAuthConfigProvider 作為預設提供者,且多個 Web 應用程式使用該提供者時,第一個驗證要求的 Web 應用程式的網域範圍會用於所有 Web 應用程式。(CVE-2026-75973)

- 當憑證使用金鑰儲存庫時,OpenSSL 及 OpenSSL-FFM TLS 實作都會忽略 CRL。(CVE-2026-73581)

請注意,掃描程式並未嘗試利用這些問題,而是僅依據應用程式自我報告的版本號碼做出判斷。

解決方案

升級版本至 Apache Tomcat 11.0.26 或更新版本。

另請參閱

https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.26

Plugin 詳細資訊

嚴重性: Critical

ID: 115547

類型: Version Based

已發布: 2026/10/2

已更新: 2026/10/2

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 4.9

百分位數: 58.35

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-76183

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2026-76183

弱點資訊

CPE: cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/9/14

參考資訊

CVE: CVE-2026-73581, CVE-2026-75973, CVE-2026-76183, CVE-2026-77756, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-86248, CVE-2026-86350, CVE-2026-87022

CWE: 1025, 130, 287, 289, 299, 362, 400, 444, 459, 770, 772

OWASP: 2010-A1, 2010-A3, 2010-A9, 2013-A1, 2013-A2, 2013-A6, 2013-A9, 2017-A1, 2017-A2, 2017-A3, 2017-A9, 2021-A1, 2021-A3, 2021-A4, 2021-A6, 2021-A7, 2025-A5, 2025-A6, 2025-A7

WASC: Denial of Service, HTTP Request Smuggling, Improper Input Handling, Information Leakage, Insufficient Authentication, Insufficient Transport Layer Protection

CAPEC: 105, 114, 115, 125, 130, 131, 147, 151, 194, 197, 22, 229, 230, 231, 26, 29, 33, 469, 47, 482, 486, 487, 488, 489, 490, 491, 492, 493, 494, 495, 496, 528, 57, 593, 633, 650, 666, 94

DISA STIG: APSC-DV-000460, APSC-DV-001810, APSC-DV-002400, APSC-DV-002560, APSC-DV-002630

HIPAA: 164.306(a)(1), 164.306(a)(2), 164.312(a)(1), 164.312(a)(2)(i), 164.312(b), 164.312(e)

ISO: 27001-A.10.1.2, 27001-A.12.6.1, 27001-A.13.1.1, 27001-A.13.1.3, 27001-A.13.2.1, 27001-A.14.1.2, 27001-A.14.1.3, 27001-A.14.2.5, 27001-A.18.1.3, 27001-A.6.2.2, 27001-A.9.1.2, 27001-A.9.4.1, 27001-A.9.4.4, 27001-A.9.4.5

NIST: sp800_53-AC-3, sp800_53-AC-4, sp800_53-CM-6b, sp800_53-SC-12, sp800_53-SC-5, sp800_53-SC-7(10), sp800_53-SI-10, sp800_53-SI-16

OWASP API: 2019-API3, 2019-API7, 2023-API3, 2023-API8

OWASP ASVS: 4.0.2-14.2.1, 4.0.2-5.1.3, 4.0.2-9.2.1

PCI-DSS: 3.2-2.2, 3.2-6.2, 3.2-6.5, 3.2-6.5.10, 3.2-6.5.4, 3.2-6.5.8