Apache Tomcat に複数の脆弱性 | ScanNetSecurity
2026.10.07(水)

Apache Tomcat に複数の脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月14日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は7月14日、Apache Tomcatにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受けるシステムは以下の通り。

・CVE-2025-52434
Apache Tomcat 9.0.0.M1から9.0.106まで

・CVE-2025-52520、CVE-2025-53506
Apache Tomcat 11.0.0-M1から11.0.8まで
Apache Tomcat 10.1.0-M1から10.1.42まで
Apache Tomcat 9.0.0.M1から9.0.106まで

 The Apache Software FoundationのApache Tomcatには、サービス運用妨害(DoS)状態にされる可能性がある複数の脆弱性が存在する。

・接続終了時の競合状態により、APR/Nativeコネクタ使用時にJVMがクラッシュする(CVE-2025-52434)

・特定の構成においてファイルアップロード時に整数オーバーフローが発生し、サイズ制限を回避される(CVE-2025-52520)

・HTTP/2クライアントが初期設定の最大ストリーム数を無視し、同時に多数のストリームを開こうとすることで、サーバーのリソースを枯渇させる(CVE-2025-53506)

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。本脆弱性は、下記のバージョンで修正されている。

Apache Tomcat 11.0.9およびそれ以降
Apache Tomcat 10.1.43およびそれ以降
Apache Tomcat 9.0.107およびそれ以降

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

    ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

  2. 異なる手法による別の不正アクセスが判明「ニッポンレンタカーアプリ」

    異なる手法による別の不正アクセスが判明「ニッポンレンタカーアプリ」

  3. 最初は正しかった設定が時とともに正しくなくなる ~ TwoFive が MXSCORE/25 for Cloud で挑む M365 の設定乖離

    最初は正しかった設定が時とともに正しくなくなる ~ TwoFive が MXSCORE/25 for Cloud で挑む M365 の設定乖離PR

  4. 「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

    「ドズル社ストア」で不正なページに誘導、カード情報を入力した場合はカード会社への連絡を呼びかけ

  5. 九州電子 台湾子会社にランサムウェア攻撃、事業運営に必要なシステム環境の復旧を完了

    九州電子 台湾子会社にランサムウェア攻撃、事業運営に必要なシステム環境の復旧を完了

ランキングをもっと見る
PageTop