Apache Tomcat 9.0.92 < 9.0.117 不適切な認証の脆弱性 (CVE-2026-34500)

medium Nessus プラグイン ID 307003

概要

リモートの Apache Tomcat サーバーは、不適切な認証の脆弱性の影響を受けます。

説明

リモートホストにインストールされているTomcatのバージョンは9.0.117より前の9.0.92です。したがって、fixed_in_apache_tomcat_9.0.117_security-9 のアドバイザリに記載されている脆弱性の影響を受けます。

- ソフトフェイルが無効で、FFM が Apache Tomcat で使用されている場合、一部のシナリオで CLIENT_CERT 認証は想定通りに失敗しません。この問題は、11.0.0-M14 から 11.0.20 まで、10.1.22 から 10.1.53 まで、9.0.92 から 9.0.116 までの Apache Tomcat に影響します。ユーザーには、この問題を修正したバージョン 11.0.21、10.1.54、または 9.0.117 へのアップグレードをお勧めします。(CVE-2026-34500)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Apache Tomcat バージョン 9.0.117 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?6163db21

http://www.nessus.org/u?66d56d5e

プラグインの詳細

深刻度: Medium

ID: 307003

ファイル名: tomcat_9_0_117.nasl

バージョン: 1.4

タイプ: Combined

エージェント: windows, macosx, unix

ファミリー: Web Servers

公開日: 2026/4/17

更新日: 2026/8/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.5

パーセンタイル: 52.03

CVSS v2

リスクファクター: Medium

基本値: 6.1

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:C/I:P/A:N

CVSS スコアのソース: CVE-2026-34500

CVSS v3

リスクファクター: Medium

基本値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N

脆弱性情報

CPE: cpe:/a:apache:tomcat:9

必要な KB アイテム: installed_sw/Apache Tomcat

パッチ公開日: 2026/4/3

脆弱性公開日: 2026/4/4

参照情報

CVE: CVE-2026-34500