- Apache Tomcat(웹 애플리케이션 서버)에서 보안 업데이트가 공개되었다.
- 영향받는 대상 제품은 Apache Tomcat 9.0.0.M1 이상 9.0.121 이하, 10.1.0-M1 이상 10.1.59 이하, 11.0.0-M1 이상 11.0.25 이하 버전이다.
- 해결된 취약점은 총 12개이며, 인증서 검증 취약점(CVE-2026-73581, CVSS 6.5), 인증 취약점(CVE-2026-75973, CVSS 7.3), 인증 우회 취약점(CVE-2026-76183, CVSS 9.8), HTTP 요청 스머글링 취약점(CVE-2026-77756, CVSS 3.7), HTTP/2 관련 취약점(CVE-2026-77762, CVSS 8.1, CVE-2026-78437, CVSS 7.3, CVE-2026-86350, CVSS 9.1), WebSocket 관련 취약점(CVE-2026-77791, CVSS 7.5, CVE-2026-87022, CVSS 7.5), AJP 관련 서비스 거부 취약점(CVE-2026-78383, CVSS 7.5), 비동기 WebSocket 쓰기 작업의 시간 제한 누락 취약점(CVE-2026-79677, CVSS 7.5), CLIENT_CERT 인증 관련 취약점(CVE-2026-86248, CVSS 9.8)이다.
- Apache Tomcat의 TLS 구현에서 키 저장소를 사용하는 인증서의 CRL(인증서 해지 목록)을 확인하지 않아 인증서 검증 문제가 발생할 수 있다.
- Jakarta Authentication의 기본 SimpleAuthConfigProvider가 여러 애플리케이션에서 첫 번째 애플리케이션의 Realm을 재사용하여 인증 문제가 발생할 수 있다.
- WebSocket 엔드포인트의 보안 제약 조건을 우회할 수 있는 대체 이름을 통한 인증 우회가 가능하다.
- HTTP/1.0 요청의 Transfer-Encoding 헤더 처리 문제로 다른 사용자의 요청 실패를 유발할 수 있는 HTTP 요청 스머글링이 발생할 수 있다.
- HTTP/2 요청 처리 과정의 경쟁 조건으로 다른 요청에 트레일러 필드를 삽입할 수 있고, 비정상적인 HTTP/2 요청이나 이전 보안 수정의 불완전한 처리로 인해 다른 사용자의 요청 처리 실패가 발생할 수 있다.
- WebSocket 종료 메시지 전송 중 바쁜 대기 상태가 발생하거나 per-message-deflate 사용 시 길이 매개변수를 부적절하게 처리하여 서비스 거부가 발생할 수 있다.
- 제한 없는 리소스 할당으로 인증되지 않은 AJP 요청이 처리 스레드를 점유해 서비스 거부가 발생할 수 있다.
- 일부 구성의 CLIENT_CERT 인증이 예상대로 실패하지 않아 인증서 검증 문제가 발생할 수 있다.
- 보안 권고는 2026년 9월 23일 공개되었고, Apache Tomcat은 취약점별 바이너리 패치를 제공하지 않는다.
- 사용 중인 제품 계열에 맞춰 Apache Tomcat 9.x는 9.0.122 이상, 10.1.x는 10.1.60 이상, 11.0.x는 11.0.26 이상으로 업그레이드해야 한다.