개요
Apache Tomcat에서 여러 취약점이 확인되어 보안 업데이트가 발표되었다. 영향받는 사용자는 Apache Tomcat 10.1.59 이상 버전으로 업데이트해야 한다.
영향받는 제품
- Apache Tomcat 10.1.53 이상 10.1.57 이하 버전.
- Apache Tomcat 10.1.24 이상 10.1.57 이하 버전.
- Apache Tomcat 10.1.0-M1 이상 10.1.57 이하 버전.
- 보안 지침에 따라 examples 웹 애플리케이션을 제거한 경우 CVE-2026-66299의 영향을 받지 않는다.
해결된 취약점
- 인증된 HTTP 세션이 종료된 후에도 WebSocket 세션이 유지될 수 있는 불충분한 세션 만료 취약점(CVE-2026-73180, CVSS 6.8).
- 일부 조건에서 사용자 Principal 조회 실패 시 인증이 허용될 수 있는 인증 우회 취약점(CVE-2026-68569, CVSS 8.1).
- Apache Tomcat에서 발생하는 인증 우회 취약점(CVE-2026-68525, CVSS 9.1).
- WebSocket 채팅 예제에서 제한 없는 메시지 버퍼로 인한 서비스 거부 취약점(CVE-2026-66299, CVSS 7.5).
- 보안 제약 조건을 우회할 수 있는 취약점(CVE-2026-65182).
- Unix Domain Socket의 특정 권한을 설정하는 과정의 TOCTOU 경쟁 조건으로 인해 권한이 없는 로컬 사용자가 소켓에 접근할 수 있는 취약점(CVE-2026-65183, CVSS 8.1).
- Apache Tomcat에서 발생하는 서비스 거부 취약점(CVE-2026-68763, CVSS 7.5).
- Servlet 역할 참조를 통해 선언적 역할 제약 조건을 우회할 수 있는 취약점(CVE-2026-66422, CVSS 8.1).
- CVE-2026-65183에 대한 불완전한 수정으로 인해 발생하는 취약점(CVE-2026-65637, CVSS 9.8).
- RewriteValve에서 [N] 플래그 사용 시 두 번째 규칙부터 처리가 다시 시작되어 접근 통제를 우회할 수 있는 취약점(CVE-2026-65927, CVSS 7.5).
- Apache Tomcat에서 발생하는 인증 우회 취약점(CVE-2026-65905, CVSS 9.8).
조치 사항
2026년 8월 26일 게시된 보안 권고에 따라 Apache Tomcat 10.1.59 이상으로 업데이트해야 한다. 자세한 내용은 Apache Tomcat 보안 권고를 참고해야 한다.