Apache Tomcat で暗号化が働かない欠陥(CVE-2026-34486)— 別の脆弱性と連鎖しうると明記
Apache Tomcat に、機微なデータの暗号化が行われない脆弱性があり、EncryptInterceptor(通信を暗号化する仕組み)を回避されうる。CISAは「この脆弱性は CVE-2025-24813 と連鎖しうる」と明記し、2026年8月4日にKEVへ追加、是正期限を8月7日に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-34486
- 対象(ベンダー/製品)Apache Tomcat
- CWECWE-311
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-07(米連邦民生機関・BOD 22-01)
要点
1EncryptInterceptor という仕組み
Tomcat は、複数のサーバを束ねて動かす構成(クラスタ)で、サーバ間のセッション情報などをやり取りします。EncryptInterceptor は、そのサーバ間通信を暗号化するために用意された仕組みです。本件の脆弱性は、この暗号化が働かない状態を作り出せる——つまり守っているつもりの通信が平文で流れうる、というものです。
2「連鎖しうる」と明記されている意味
CISAの説明で特徴的なのは、「この脆弱性は CVE-2025-24813 と連鎖しうる(can be chained with)」と別のCVE番号を名指ししている点です。単体では情報が保護されないという性質にとどまる欠陥でも、他の脆弱性と組み合わされることで、より重い結果に到達しうる。
KEVの記載が連鎖に言及するのは珍しく、評価の際に単体の深刻度だけを見てはいけないことを示しています。
3単体では軽く見えるものの扱い
暗号化の欠如は、任意コード実行のような派手な帰結を持ちません。そのため脆弱性管理の優先順位付けでは後回しになりやすい型です。しかし本件のように連鎖の一部として機能する場合、その順位付けは実態と合わなくなります。KEVに載っているという事実そのものが、実際の攻撃で使われていることの記録である点も踏まえる必要があります。
4連鎖に言及する記録は少ない
CISAの説明で特徴的なのは、この脆弱性が別のCVE番号と連鎖しうると名指ししている点です。KEVの記録で連鎖に言及するものは、多くありません。
暗号化の欠如は派手な帰結を持たないため、脆弱性管理の優先順位付けでは後回しになりやすい型です。しかし連鎖の一部として機能する場合、その順位付けは実態と合わなくなります。クラスタ構成でサーバ間通信の暗号化に依存している場合は、修正の適用と併せて、設定が意図どおり効いているかの確認も行う価値があります。
なぜ重要か
脆弱性管理の優先順位付けを単体のスコアだけで行うと、連鎖の中で機能する欠陥を取りこぼす。KEVが連鎖に言及している事例は、複数の脆弱性を組み合わせた攻撃経路をどう評価するかという運用上の課題を具体的に示している。クラスタ内通信のように「内部だから安全」と見なされがちな経路の点検も要点になる。
よくある質問(FAQ)
EncryptInterceptor とは何ですか。
「連鎖しうる」とはどういう意味ですか。
暗号化の欠如は優先度が低いのでは。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。