概要
リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。
説明
リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21984-1 アドバイザリで言及されています。
修正されたセキュリティ問題:
- CVE-2026-73581:証明書がキーストアを使用する場合、OpenSSL および OpenSSL-FFM TLS実装は CRL を無視します(bsc#1282631)。
- CVE-2026-75973:Jakarta 認証が「SimpleAuthConfigProvider」で構成されている場合の不適切な認証(bsc#1282630)。
- CVE-2026-76183:任意の WebSocket エンドポイントのセキュリティ制約がバイパスされる可能性があります(bsc#1282629)。
- CVE-2026-77756:Tomcat がリバースプロキシ(bsc#1282628)の背後にある場合、HTTPリクエストの一貫性のない解釈により、攻撃者が別のユーザーからの 1 つのリクエストを失敗させる可能性があります。
- CVE-2026-77762:Apache Tomcat:古い HPACK エミッターがトレーラーを注入します(bsc#1282599)。
- CVE-2026-77791:WebSocket クローズメッセージ送信時の制御されないリソース消費により、DoS 攻撃が引き起こされました(bsc#1282627)。
- CVE-2026-78383:制限またはスロットリングのないリソースの割り当てにより、認証されていない AJP リクエストが AJP 処理スレッドにピン留めされ、サービス拒否(bsc#1282626)につながる可能性があります。
- CVE-2026-78437:クリーンアップが不完全な場合、無効な形式のリクエストが他のユーザーからのリクエストを失敗させる可能性があります(bsc#1282625)。
- CVE-2026-79677:有効期間後にリソースがリリースされないこと、および誤った係数を使用した比較により、非同期 WebSocket 書き込みのタイムアウトが失われているため、サービス拒否が引き起こされる可能性があります(bsc#1282624)。
- CVE-2026-86243:TLSハンドシェイク中のバッファオーバーリードにより、悪意のあるユーザーが JVM クラッシュを介して DoS を発生させる可能性があります(bsc#1282623)。
- CVE-2026-86246:安全でない ALLOW_CLIENT_RENEGOTIATION、NO_EXTENDED_MASTER_SECRET、IGNORE_UNEXPECTED_EOF および ALLOW_NO_DHE_KEX オプションがデフォルトで有効です(bsc#1282622)。
- CVE-2026-86247:競合状態により、一部の構成でクライアント証明書の検証要件がダウングレードされる可能性があります(bsc#1282621)。
- CVE-2026-86248:ソフトフェイルが無効化されている場合、一部のシナリオでCLIENT_CERT認証は想定通りに失敗しません(bsc#1282620)。
- CVE-2026-86350:HTTP/2 リクエストがリクエストヘッダーの取り違えやHTTPリクエストのスマグリングを引き起こす可能性があります(bsc#1282787)。
- CVE-2026-87022:Apache Tomcat:(bsc#1282581)での WebSocket メッセージスマグリング。
修正されたセキュリティ以外の問題:
- パッケージ libtcnative-1-0-devel に、パッケージ libtcnative-1-0 の代わりに libtcnative-1.so へのリンクを収納します(bsc#622430)。
libtcnative-1-0 に対する変更:
- 1.3.9 + コードへの更新:OpenSSL 4.0.xでビルドできるように、特定のコードWindows ERR_remove_thread_state() への呼び出しを削除します。
ERR_remove_thread_state() は OpenSSL 1.1+ では動作しませんが、OpenSSL 4 で削除されました + 修正:ALPN のネゴシエーション時に起こり得るクラッシュを修正します + ALPN ネゴシエーションが失敗し、失敗がリストの最後のサーバープロトコルを使用するように構成されている場合は、クライアントから提示された最後のプロトコルではなく、それを使用してください + 修正:OpenSSL 3.0.x から利用可能な拡張されたオプション範囲のサポートを追加します。オプションフラグが、32 ビットの符号なし整数(Java 整数で表される)ではなく、64 ビットの符号なし整数(Java 長で表される)になりました + コード: 未使用のコードを削除します + クライアント証明書認証をサポートするなど、各接続が証明書検証設定に変更されるようにしますが、他の接続の証明書検証設定を変更しないでください + 修正: raw 証明書を構成する場合の潜在的なクラッシュを修正します + 修正:非常に長い ALPN プロトコル名による潜在的なクラッシュを回避します + 修正:CertificateVerifier の呼び出しをより堅牢にします + 修正:OCSP URL を処理する際に発生する可能性のあるクラッシュを回避します + 修正:OCSP 応答の処理をより堅牢にします + 修正:ソフトフェイルが無効の場合の、より厳密な OCSP 処理 + 修正:Buffer.address(ByteBuffer) の誤用に対して強化します + 修正: Pool.destroy(long) + コードの悪用に対して強化: サポートされている最小 OpenSSL バージョンは、現在 3.0.x です。
OpenSSL 1.1.1 サポートが 1.3.8 で不意に破損しました。この失敗に関するバグレポートは受信されておらず、また OpenSSL 1.1.1 を使用する Debian および Ubuntu バージョンの両方がサポート終了であるため、OpenSSL 1.1.1 はサポートされなくなりました + 更新: OpenSSL 3.0.x はサポート終了に近づいているため、OpenSSL の推奨されるバージョン(および Windows バイナリがビルドされる際に使用するバージョン)は、 3.5.x LTS ブランチに従うようになりました + 修正: DH パラメーターの自動構成に切り替えます。
手動による構成の試行は無視されます + コード:setTmpECDHByCurveName() を NO-OP にします + 修正:証明書からの ECDH カーブ名の抽出をリファクタリングして、廃止された OpenSSL メソッドを回避します + 修正:SSL.getTime() のネイティブ実装をリファクタリングして、新しい SSL_SESSION_get_time_ex() メソッドを含む OpenSSL のバージョンで実行する場合の SSL_SESSION_get_time() の Y2038 問題を回避します
libtcnative-2-0 に対する変更:
- バージョン 2.0.16 へアップグレード + コード:OpenSSL でビルドできるようにWindows特定のコードから ERR_remove_thread_state() への呼び出しを削除します 4.0.x ERR_remove_thread_state() は OpenSSL 1.1+ では動作なしであり、OpenSSL 4 で削除されました + 更新: IA64 アーキテクチャ上の Windows ビルドのサポートを削除します(Itanium) + 更新: x64 を Windows ビルドのデフォルトアーキテクチャにします + 更新: Windows 10 / 11 を Windows ビルドのデフォルトターゲットバージョンにします + 修正: ALPN のネゴシエーションで起こり得るクラッシュを修正します + 修正:ALPN ネゴシエーションが失敗し、失敗がリストの最後のサーバープロトコルを使用するように構成されている場合は、クライアントから提示された最後のプロトコルではなく、そのプロトコルを使用します + 修正:OpenSSL 3.0.xから利用できる拡張されたオプション範囲のサポートを追加します。オプションフラグが、32 ビットの符号なし整数(Java int で表される)ではなく、64 ビットの符号なし整数(Java 長で表される)になりました。 + コード: 未使用のコードを削除します + 修正: クライアント証明書認証をサポートするなど、証明書検証設定への接続変更ごとに、必ず他の接続の証明書検証設定を変更しないでください + 修正: raw 証明書を構成する場合の潜在的なクラッシュを修正します + 修正:非常に長い ALPN プロトコル名による潜在的なクラッシュを回避します + 修正:CertificateVerifier の呼び出しをより堅牢にします + 修正:OCSP URL を処理する際に発生する可能性のあるクラッシュを回避します + 修正:OCSP 応答の処理をより堅牢にします + 修正:ソフトフェイルが無効の場合の、より厳密な OCSP 処理 + 修正:Buffer.address(ByteBuffer) の誤用に対して強化します + 修正: Pool.destroy(long) の誤用に対して強化します
tomcat10 の変更:
- tomcat 10.1.60 への更新 + 修正:PersistentManager がアクティブなセッションの数を減らす必要がある場合、最も使用頻度の低い適格なセッションを最初にスワップアウトします。プルリクエスト #1045 sainadh777 により提供されます。(markt) + 修正:web.xmlログ出力を新しいコンテキスト属性 urlPatternsProvidedInDecodedForm に揃えます。(markt) + 修正:システムクロックジャンプに対するダイジェスト認証のロバスト性を向上します。
(markt) + 追加:RemoteIpFilter および RemoteIpValve の複数のプロトコルヘッダー値(単一のマージされたヘッダー値として扱う)をサポートします。(markt) + 修正:セッションストアとの間でセッションの読み込み/保存を行う際の、潜在的な並行性の問題。StoreBase を拡張しないカスタム ストア実装では、同時実行保護を確保するためにストア インターフェイスの新しい getSessionStoreLock() メソッドを実装する必要があります。提供されるデフォルトのメソッド実装では、プレフィックス機能のみが提供されます。(markt) + 修正:PersistentManagerBase を拡張する PersistentManager 実装が、現在処理中のリクエストに関連付けられているセッションをスワップアウトしないようにします。これには、アクティビティ追跡が有効になっているときにセッションが作成されない限り、セッションをスワップアウトしないことが含まれます。(markt) + 修正:名前空間属性が WebDAV 応答で XML エスケープされるようにします。
+ 修正:null または欠落している再書き込み置換を空の文字列として解決し、mod_rewrite動作に合わせます。(remm) + 追加:認証されたセッションにクローラーが関連付けられることに対する、CrawlerSessionManagerValve の最善の保護。(markt) + 修正:さまざまな RewriteValve サーバー変数の意味を明確にし、CONTEXT_PATH サーバー変数の正規コンテキストパスを明示的に使用します。(markt) + 修正:コンテキストが server.xml に保存される際に storeconfig がパスを保存しない。(remm) + 修正:WAR URLConnection はキャッシングの使用を伝播する必要があります。(remm) + 修正:リソースが静的リソースキャッシュから正しい順序で退去されるようにします。(markt) + 修正:Web アプリケーションに対して Jakarta 認証を構成するとき、Authenticator バルブで ServerAuthConfig をキャッシュします。これにより、ウェブアプリケーション固有の設定がウェブアプリケーションごとにキャッシュされるようになります。
+ 修正:70203:Jakarta 認証実装の RegistrationListener 通知を修正します。(markt) + 修正:HTTP エラーステータスコードを設定した後で、stdout に過剰に書き込む CGI スクリプトを処理します。(schultz) + 修正:FORM 認証中のログインアクションへのリクエストは、HTTP POST を使用して行う必要があります。(markt) + 修正:70208:URL エンコーディングをより堅牢なものにします。Chenjp によるプルリクエスト #1065 に基づいています。(markt)
* Coyote + 修正:xreflection で生成されたコードのスタックオーバーフローの問題。(remm) + 修正:xreflection を IntrospectionUtils とより適切に整合させます。(remm) + 修正:半分閉じた後(リモート)の HTTP/2 では、予期しないフレームはストリームエラーになるはずです。(remm) + 修正:HTTP/2 にアップグレードする際の初期ウィンドウサイズの計算が不正確でした。
(remm) + 修正:無効な content-length 値を持つ HTTP/2 例外を回避します。(remm) + 修正:プロパティが設定されているとき、CATALINA_HOME システムプロパティからネイティブライブラリのみ試行およびロードします。(markt) + 修正:enpoint 再開後の最大接続数の強制。(remm) + 修正:FFM を使用するコネクタに対して、より厳密な ALPN マッチングを実装します。(markt) + 追加:ALPN プロトコル名の長さ検証。(markt) + 修正:FFM 証明書の検証をより堅牢にします。(markt) + 修正:FFM OCSP URL 解析を Tomcat Native と整合させ、使用可能な OCSP URL が存在しないかのように解析エラーを処理します。(markt) + 修正:OCSP 応答の処理をより堅牢にします。(markt) + 修正:ソフトフェイルが無効化されているときの、より厳密な OCSP 処理。(markt) + 修正:メッセージの最大サイズをオーバーフローする AJP 応答ヘッダーのクリーンな処理。(remm) + 修正:パフォーマンス最適化ごとの小さい。接続が閉じようとしているときに、AJP 応答本文を飲み込んでサイクルを無駄にしないでください。(markt) + 修正:Java キーストアに保持されているサーバーキーで OpenSSL 信頼を使用するときの CRL の OpenSSL サポート。(markt) + 修正:transfer-encoding ヘッダーを送信する HTTP/1.0 以前のリクエストを拒否します。(markt) + 修正:リクエストがリサイクルされる際に、リクエストごとの HTTP/2 不適切なリクエストマーカーがクリアされるようにします。(markt) + 修正:GC を支援するための HTTP/2 ストリームリセット後の追加のクリーンアップ。(markt) + 修正:リファクタリングにより無効なヘッダーの正しい処理がより困難になったため、以前に移動していた HTTP/2 ヘッダーフィールド検証の以前のリファクタリングを戻します。(markt) + 修正:一部のラムダ式の EL 評価。(REMM)
* WebSocket + 修正:自動 Pong 応答が WebSocket セッションの終了と競合する場合の例外。(moritzfl) + 修正:WebSocket クライアントを強化し、 Sec-WebSocket-Key ヘッダーを生成する際に SecureRandom を使用します。(markt) + 修正:クライアントハンドシェイクのロバスト性を改善します。(remm) + 修正:WebSocket 書き込みタイムアウトが完全なメッセージに適用され、2 つの書き込みのタイムアウトが同じ場合に失われないようにしてください。(markt) + 修正:WebSocket クローズメッセージを送信する際に CPU 使用率を削減します。(markt) + 修正:過度に広範なチェックにより、リテラル { および } 文字を含むリクエスト URI の WebSocket エンドポイントへのマッピングが妨げられました。(markt) + 修正:BFINAL ビットが設定されている 1 つ以上の非最終ブロックを持つ per-message-deflate を使用する圧縮ペイロードを持つ WebSocket メッセージの処理。(markt) + 修正:圧縮された WebSocket メッセージを受信するときの per-message-deflate コンテキスト乗っ取りの処理。(markt)
* Web アプリケーション + 修正:Manager:セッションのリストを表示する前にセッションを順序付けする際の潜在的な並行性の問題を修正します。(markt) + Docs:狭い画面で RewriteRule 正規表現構文参照をラップします。sainadh777 によるプルリクエスト #1044 。(markt)
*その他+更新: 5.7.0へのEasymock。(markt) + 更新:bnd を 7.4.0 に。(markt) + 更新: 2.0.16 にネイティブな Tomcat。(markt) + 追加:フランス語翻訳の改善。(remm) + 追加:tak7iji と Ktamura.biz.80 が提供する日本語翻訳の改善。(markt) + 修正:DeltaManager 属性 sendAllSessionsSize が正の整数であることを検証します。以前は、セッション状態の転送中に、ゼロまたは負の値が無限ループまたは NegativeArraySizeException を引き起こしていました。pull リクエスト #1042 lihongyi87 により提供されます。(markt) + 修正:メンバーをフェッチする際にエラーが発生した場合の、クラウドメンバーシッププロバイダーのロバスト性を向上します。(REMM)
* jdbc-pool + 修正:DataSourceProxy.getPooledConnection(String,String) は、現在 getConnection() ではなく getConnection(String,String) に委譲します。(markt) + 追加:alternateUsernameAllowed が false に設定されている場合に、認証情報を使って接続を取得しようとする場合に警告をログに残します。(markt) + 修正:StatementCache インターセプタが、使用間のキャッシュされたステートメントのプロパティをリセットするようにします。(マーク)
tomcat11 に対する変更:
- tomcat 11.0.26 への更新 + 修正:アプリケーションが AsyncContext.dispatch() に使用されるパスを制御できないため、コンテキスト属性 dispatchersUseEncodedPaths が false に設定された際の AsyncContext.dispatch() の処理を向上します。この修正前は、リテラルの「?」文字を含むパスは切り捨てられていました。(markt) + 修正:RewriteCond からのキャプチャグループが、常に現在のリクエストの結果を反映するようにします。(markt) + 修正:PersistentManager がアクティブなセッションの数を減らす必要がある場合、最も使用頻度の低い適格なセッションを最初にスワップアウトします。プルリクエスト #1045 sainadh777 により提供されます。(markt) + 修正:web.xmlログ出力を新しいコンテキスト属性 urlPatternsProvidedInDecodedForm に揃えます。(markt) + 修正:システムクロックジャンプに対するダイジェスト認証のロバスト性を向上します。
(markt) + 追加:RemoteIpFilter および RemoteIpValve の複数のプロトコルヘッダー値(単一のマージされたヘッダー値として扱う)をサポートします。(markt) + 修正:セッションストアとの間でセッションの読み込み/保存を行う際の、潜在的な並行性の問題。StoreBase を拡張しないカスタム ストア実装では、同時実行保護を確保するためにストア インターフェイスの新しい getSessionStoreLock() メソッドを実装する必要があります。提供されるデフォルトのメソッド実装では、プレフィックス機能のみが提供されます。(markt) + 修正:PersistentManagerBase を拡張する PersistentManager 実装が、現在処理中のリクエストに関連付けられているセッションをスワップアウトしないようにします。これには、アクティビティ追跡が有効になっているときにセッションが作成されない限り、セッションをスワップアウトしないことが含まれます。(markt) + 修正:名前空間属性が WebDAV 応答で XML エスケープされるようにします。
+ 修正:null または欠落している再書き込み置換を空の文字列として解決し、mod_rewrite動作に合わせます。(remm) + 追加:認証されたセッションにクローラーが関連付けられることに対する、CrawlerSessionManagerValve の最善の保護。(markt) + 修正:さまざまな RewriteValve サーバー変数の意味を明確にし、CONTEXT_PATH サーバー変数の正規コンテキストパスを明示的に使用します。(markt) + 修正:コンテキストが server.xml に保存される際に storeconfig がパスを保存しない。(remm) + 修正:WAR URLConnection はキャッシングの使用を伝播する必要があります。(remm) + 修正:リソースが静的リソースキャッシュから正しい順序で退去されるようにします。(markt) + 修正:Web アプリケーションに対して Jakarta 認証を構成するとき、Authenticator バルブで ServerAuthConfig をキャッシュします。これにより、ウェブアプリケーション固有の設定がウェブアプリケーションごとにキャッシュされるようになります。
+ 修正:70203:Jakarta 認証実装の RegistrationListener 通知を修正します。(markt) + 修正:HTTP エラーステータスコードを設定した後で、stdout に過剰に書き込む CGI スクリプトを処理します。(schultz) + 修正:FORM 認証中のログインアクションへのリクエストは、HTTP POST を使用して行う必要があります。(markt) + 修正:70208:URL エンコーディングをより堅牢なものにします。Chenjp によるプルリクエスト #1065 に基づいています。(markt)
* Coyote + 修正:OpenSSL-FFM を使用する構成に対して、2 つ以上の OCSP レスポンダーを指定するクライアント証明書の解析。(markt) + 修正:xreflection で生成されたコードのスタックオーバーフローの問題。(remm) + 修正:xreflection を IntrospectionUtils とより適切に整合させます。(remm) + 修正:半分閉じた後(リモート)の HTTP/2 では、予期しないフレームはストリームエラーになるはずです。(remm) + 修正:HTTP/2 にアップグレードする際の初期ウィンドウサイズの計算が不正確でした。
(remm) + 修正:無効な content-length 値を持つ HTTP/2 例外を回避します。(remm) + 修正:プロパティが設定されているとき、CATALINA_HOME システムプロパティからネイティブライブラリのみ試行およびロードします。(markt) + 修正:enpoint 再開後の最大接続数の強制。(remm) + 修正:FFM を使用するコネクタに対して、より厳密な ALPN マッチングを実装します。(markt) + 追加:ALPN プロトコル名の長さ検証。(markt) + 修正:FFM 証明書の検証をより堅牢にします。(markt) + 修正:FFM OCSP URL 解析を Tomcat Native と整合させ、使用可能な OCSP URL が存在しないかのように解析エラーを処理します。(markt) + 修正:OCSP 応答の処理をより堅牢にします。(markt) + 修正:ソフトフェイルが無効化されているときの、より厳密な OCSP 処理。(markt) + 修正:メッセージの最大サイズをオーバーフローする AJP 応答ヘッダーのクリーンな処理。(remm) + 修正:パフォーマンス最適化ごとの小さい。接続が閉じようとしているときに、AJP 応答本文を飲み込んでサイクルを無駄にしないでください。(markt) + 修正:Java キーストアに保持されているサーバーキーで OpenSSL 信頼を使用するときの CRL の OpenSSL サポート。(markt) + 修正:transfer-encoding ヘッダーを送信する HTTP/1.0 以前のリクエストを拒否します。(markt) + 修正:リクエストがリサイクルされる際に、リクエストごとの HTTP/2 不適切なリクエストマーカーがクリアされるようにします。(markt) + 修正:GC を支援するための HTTP/2 ストリームリセット後の追加のクリーンアップ。(markt) + 修正:リファクタリングにより無効なヘッダーの正しい処理がより困難になったため、以前に移動していた HTTP/2 ヘッダーフィールド検証の以前のリファクタリングを戻します。(markt) + 修正:一部のラムダ式の EL 評価。(REMM)
* WebSocket + 修正:自動 Pong 応答が WebSocket セッションの終了と競合する場合の例外。(moritzfl) + 修正:WebSocket クライアントを強化し、 Sec-WebSocket-Key ヘッダーを生成する際に SecureRandom を使用します。(markt) + 修正:クライアントハンドシェイクのロバスト性を改善します。(remm) + 修正:WebSocket 書き込みタイムアウトが完全なメッセージに適用され、2 つの書き込みのタイムアウトが同じ場合に失われないようにしてください。(markt) + 修正:WebSocket クローズメッセージを送信する際に CPU 使用率を削減します。(markt) + 修正:過度に広範なチェックにより、リテラル { および } 文字を含むリクエスト URI の WebSocket エンドポイントへのマッピングが妨げられました。(markt) + 修正:BFINAL ビットが設定されている 1 つ以上の非最終ブロックを持つ per-message-deflate を使用する圧縮ペイロードを持つ WebSocket メッセージの処理。(markt) + 修正:圧縮された WebSocket メッセージを受信するときの per-message-deflate コンテキスト乗っ取りの処理。(markt)
* Web アプリケーション + 修正:Manager:セッションのリストを表示する前にセッションを順序付けする際の潜在的な並行性の問題を修正します。(markt) + Docs:狭い画面で RewriteRule 正規表現構文参照をラップします。sainadh777 によるプルリクエスト #1044 。(markt)
*その他+更新: 5.7.0へのEasymock。(markt) + 更新:bnd を 7.4.0 に。(markt) + 更新: 2.0.16 にネイティブな Tomcat。(markt) + 追加:フランス語翻訳の改善。(remm) + 追加:tak7iji と Ktamura.biz.80 が提供する日本語翻訳の改善。(markt) + 修正:DeltaManager 属性 sendAllSessionsSize が正の整数であることを検証します。以前は、セッション状態の転送中に、ゼロまたは負の値が無限ループまたは NegativeArraySizeException を引き起こしていました。pull リクエスト #1042 lihongyi87 により提供されます。(markt) + 修正:メンバーをフェッチする際にエラーが発生した場合の、クラウドメンバーシッププロバイダーのロバスト性を向上します。(REMM)
* jdbc-pool + 修正:DataSourceProxy.getPooledConnection(String,String) は、現在 getConnection() ではなく getConnection(String,String) に委譲します。(markt) + 追加:alternateUsernameAllowed が false に設定されている場合に、認証情報を使って接続を取得しようとする場合に警告をログに残します。(markt) + 修正:StatementCache インターセプタが、使用間のキャッシュされたステートメントのプロパティをリセットするようにします。(マーク)
tomcat に対する変更:
- tomcat 9.0.122 への更新 + 修正:アプリケーションが AsyncContext.dispatch() に使用されるパスを制御できないため、コンテキスト属性 dispatchersUseEncodedPaths が false に設定された際の AsyncContext.dispatch() の処理を向上します。この修正前は、リテラルの「?」文字を含むパスは切り捨てられていました。(markt) + 修正:RewriteCond からのキャプチャグループが、常に現在のリクエストの結果を反映するようにします。(markt) + 修正:PersistentManager がアクティブなセッションの数を減らす必要がある場合、最も使用頻度の低い適格なセッションを最初にスワップアウトします。プルリクエスト #1045 sainadh777 により提供されます。(markt) + 修正:web.xmlログ出力を新しいコンテキスト属性 urlPatternsProvidedInDecodedForm に揃えます。(markt) + 修正:システムクロックジャンプに対するダイジェスト認証のロバスト性を向上します。
(markt) + 追加:RemoteIpFilter および RemoteIpValve の複数のプロトコルヘッダー値(単一のマージされたヘッダー値として扱う)をサポートします。(markt) + 修正:セッションストアとの間でセッションの読み込み/保存を行う際の、潜在的な並行性の問題。StoreBase を拡張しないカスタム ストア実装では、同時実行保護を確保するためにストア インターフェイスの新しい getSessionStoreLock() メソッドを実装する必要があります。提供されるデフォルトのメソッド実装では、プレフィックス機能のみが提供されます。(markt) + 修正:PersistentManagerBase を拡張する PersistentManager 実装が、現在処理中のリクエストに関連付けられているセッションをスワップアウトしないようにします。その結果、minIdleSwap または maxIdleSwap のいずれかが構成されている場合、システムプロパティのorg.apache.catalina.session.StandardSession.ACTIVITY_CHECKが(明示的にかSTRICT_SERVLET_COMPLIANCEを介して)true に設定されることが要件となっています。(markt)
* Coyote + 修正:xreflection で生成されたコードのスタックオーバーフローの問題。(remm) + 修正:xreflection を IntrospectionUtils とより適切に整合させます。(remm) + 修正:半分閉じた後(リモート)の HTTP/2 では、予期しないフレームはストリームエラーになるはずです。(remm) + 修正:HTTP/2 にアップグレードする際の初期ウィンドウサイズの計算が不正確でした。
(remm) + 修正:無効な content-length 値を持つ HTTP/2 例外を回避します。(remm) + 修正:プロパティが設定されているとき、CATALINA_HOME システムプロパティからネイティブライブラリのみ試行およびロードします。(markt) + 修正:enpoint 再開後の最大接続数の強制。(remm) + 修正:FFM を使用するコネクタに対して、より厳密な ALPN マッチングを実装します。(markt) + 追加:ALPN プロトコル名の長さ検証。(markt) + 修正:FFM 証明書の検証をより堅牢にします。(markt) + 修正:FFM OCSP URL 解析を Tomcat Native と整合させ、使用可能な OCSP URL が存在しないかのように解析エラーを処理します。(markt) + 修正:OCSP 応答の処理をより堅牢にします。(markt) + 修正:ソフトフェイルが無効化されているときの、より厳密な OCSP 処理。(markt) + 修正:メッセージの最大サイズをオーバーフローする AJP 応答ヘッダーのクリーンな処理。(remm) + 修正:パフォーマンス最適化ごとの小さい。接続が閉じようとしているときに、AJP 応答本文を飲み込んでサイクルを無駄にしないでください。(markt) + 修正:Java キーストアに保持されているサーバーキーで OpenSSL 信頼を使用するときの CRL の OpenSSL サポート。(markt) + 修正:transfer-encoding ヘッダーを送信する HTTP/1.0 以前のリクエストを拒否します。(markt) + 修正:リクエストがリサイクルされる際に、リクエストごとの HTTP/2 不適切なリクエストマーカーがクリアされるようにします。(markt) + 修正:GC を支援するための HTTP/2 ストリームリセット後の追加のクリーンアップ。(markt) + 修正:リファクタリングにより無効なヘッダーの正しい処理がより困難になったため、以前に移動していた HTTP/2 ヘッダーフィールド検証の以前のリファクタリングを戻します。(markt) + 修正:一部のラムダ式の EL 評価。(REMM)
* WebSocket + 修正:自動 Pong 応答が WebSocket セッションの終了と競合する場合の例外。(moritzfl) + 修正:WebSocket クライアントを強化し、 Sec-WebSocket-Key ヘッダーを生成する際に SecureRandom を使用します。(markt) + 修正:クライアントハンドシェイクのロバスト性を改善します。(remm) + 修正:WebSocket 書き込みタイムアウトが完全なメッセージに適用され、2 つの書き込みのタイムアウトが同じ場合に失われないようにしてください。(markt) + 修正:WebSocket クローズメッセージを送信する際に CPU 使用率を削減します。(markt) + 修正:過度に広範なチェックにより、リテラル { および } 文字を含むリクエスト URI の WebSocket エンドポイントへのマッピングが妨げられました。(markt) + 修正:BFINAL ビットが設定されている 1 つ以上の非最終ブロックを持つ per-message-deflate を使用する圧縮ペイロードを持つ WebSocket メッセージの処理。(markt) + 修正:圧縮された WebSocket メッセージを受信するときの per-message-deflate コンテキスト乗っ取りの処理。(markt)
* Web アプリケーション + 修正:Manager:セッションのリストを表示する前にセッションを順序付けする際の潜在的な並行性の問題を修正します。(markt) + Docs:狭い画面で RewriteRule 正規表現構文参照をラップします。sainadh777 によるプルリクエスト #1044 。(markt)
*その他+更新: 5.7.0へのEasymock。(markt) + 更新:bnd を 7.4.0 に。(markt) + 更新: 1.3.9 にネイティブな Tomcat。(markt) + 追加:フランス語翻訳の改善。(remm) + 追加:tak7iji と Ktamura.biz.80 が提供する日本語翻訳の改善。(markt) + 修正:DeltaManager 属性 sendAllSessionsSize が正の整数であることを検証します。以前は、セッション状態の転送中に、ゼロまたは負の値が無限ループまたは NegativeArraySizeException を引き起こしていました。pull リクエスト #1042 lihongyi87 により提供されます。(markt) + 修正:メンバーをフェッチする際にエラーが発生した場合の、クラウドメンバーシッププロバイダーのロバスト性を向上します。(REMM)
* jdbc-pool + 修正:DataSourceProxy.getPooledConnection(String,String) は、現在 getConnection() ではなく getConnection(String,String) に委譲します。(markt) + 追加:AlternateUser ...
注意: この説明は、長さの関係上省略されています。詳細については、ベンダーのアドバイザリを参照してください。
Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
影響を受けるパッケージを更新してください。
プラグインの詳細
ファイル名: openSUSE-2026-21984-1.nasl
エージェント: unix
サポートされているセンサー: Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C
脆弱性情報
CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:libtcnative-1-0-devel, p-cpe:/a:novell:opensuse:libtcnative-1-0, p-cpe:/a:novell:opensuse:libtcnative-2-0-devel, p-cpe:/a:novell:opensuse:libtcnative-2-0, p-cpe:/a:novell:opensuse:tomcat-admin-webapps, p-cpe:/a:novell:opensuse:tomcat-el-3_0-api, p-cpe:/a:novell:opensuse:tomcat-embed, p-cpe:/a:novell:opensuse:tomcat-javadoc, p-cpe:/a:novell:opensuse:tomcat-jsp-2_3-api, p-cpe:/a:novell:opensuse:tomcat-jsvc, p-cpe:/a:novell:opensuse:tomcat-lib, p-cpe:/a:novell:opensuse:tomcat-servlet-4_0-api, p-cpe:/a:novell:opensuse:tomcat-webapps, p-cpe:/a:novell:opensuse:tomcat10-admin-webapps, p-cpe:/a:novell:opensuse:tomcat10-el-5_0-api, p-cpe:/a:novell:opensuse:tomcat10-embed, p-cpe:/a:novell:opensuse:tomcat10-jsp-3_1-api, p-cpe:/a:novell:opensuse:tomcat10-jsvc, p-cpe:/a:novell:opensuse:tomcat10-lib, p-cpe:/a:novell:opensuse:tomcat10-servlet-6_0-api, p-cpe:/a:novell:opensuse:tomcat10-webapps, p-cpe:/a:novell:opensuse:tomcat10, p-cpe:/a:novell:opensuse:tomcat11-admin-webapps, p-cpe:/a:novell:opensuse:tomcat11-el-6_0-api, p-cpe:/a:novell:opensuse:tomcat11-embed, p-cpe:/a:novell:opensuse:tomcat11-jsp-4_0-api, p-cpe:/a:novell:opensuse:tomcat11-jsvc, p-cpe:/a:novell:opensuse:tomcat11-lib, p-cpe:/a:novell:opensuse:tomcat11-servlet-6_1-api, p-cpe:/a:novell:opensuse:tomcat11-webapps, p-cpe:/a:novell:opensuse:tomcat11, p-cpe:/a:novell:opensuse:tomcat
必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list
エクスプロイトの容易さ: No known exploits are available
参照情報
CVE: CVE-2026-73581, CVE-2026-75973, CVE-2026-76183, CVE-2026-77756, CVE-2026-77762, CVE-2026-77791, CVE-2026-78383, CVE-2026-78437, CVE-2026-79677, CVE-2026-86243, CVE-2026-86246, CVE-2026-86247, CVE-2026-86248, CVE-2026-86350, CVE-2026-87022