悪用確認 悪用確認済み(KEV) CVE-2026-34486

Apache Tomcat で暗号化が働かない欠陥(CVE-2026-34486)— 別の脆弱性と連鎖しうると明記

Apache Tomcat KEV追加 2026年8月4日 連邦是正期限 2026-08-07

Apache Tomcat に、機微なデータの暗号化が行われない脆弱性があり、EncryptInterceptor(通信を暗号化する仕組み)を回避されうる。CISAは「この脆弱性は CVE-2025-24813 と連鎖しうる」と明記し、2026年8月4日にKEVへ追加、是正期限を8月7日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-34486
  • 対象(ベンダー/製品)Apache Tomcat
  • CWECWE-311
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-07(米連邦民生機関・BOD 22-01)

要点

  • 対象は Apache Tomcat。CWE-311(機微なデータの暗号化の欠如)。
  • サーバ間通信を暗号化する EncryptInterceptor を回避されうる=守っているつもりの通信が平文で流れうる。
  • CISAは「この脆弱性は CVE-2025-24813 と連鎖しうる」と別のCVEを名指しで明記。
  • 単体では軽く見える型でも、連鎖の一部として機能すれば結果は重くなる。
  • KEV追加は2026年8月4日、是正期限は2026年8月7日=3日。
  • 2026年9月1日時点で当サイトが保持する1,687件のうち、説明に連鎖(chained)を含むものは29件しかない。

1EncryptInterceptor という仕組み

Tomcat は、複数のサーバを束ねて動かす構成(クラスタ)で、サーバ間のセッション情報などをやり取りします。EncryptInterceptor は、そのサーバ間通信を暗号化するために用意された仕組みです。本件の脆弱性は、この暗号化が働かない状態を作り出せる——つまり守っているつもりの通信が平文で流れうる、というものです。

2「連鎖しうる」と明記されている意味

CISAの説明で特徴的なのは、「この脆弱性は CVE-2025-24813 と連鎖しうる(can be chained with)」と別のCVE番号を名指ししている点です。単体では情報が保護されないという性質にとどまる欠陥でも、他の脆弱性と組み合わされることで、より重い結果に到達しうる。

KEVの記載が連鎖に言及するのは珍しく、評価の際に単体の深刻度だけを見てはいけないことを示しています。

3単体では軽く見えるものの扱い

暗号化の欠如は、任意コード実行のような派手な帰結を持ちません。そのため脆弱性管理の優先順位付けでは後回しになりやすい型です。しかし本件のように連鎖の一部として機能する場合、その順位付けは実態と合わなくなります。KEVに載っているという事実そのものが、実際の攻撃で使われていることの記録である点も踏まえる必要があります。

4連鎖に言及する記録は少ない

CISAの説明で特徴的なのは、この脆弱性が別のCVE番号と連鎖しうると名指ししている点です。KEVの記録で連鎖に言及するものは、多くありません。

説明に連鎖(chained)を含む記録29件2026年9月1日時点の1,687件のうち
この記録が名指しする相手CVE-2025-24813
単体での帰結サーバ間通信が平文で流れうる任意コード実行のような派手さはない

暗号化の欠如は派手な帰結を持たないため、脆弱性管理の優先順位付けでは後回しになりやすい型です。しかし連鎖の一部として機能する場合、その順位付けは実態と合わなくなります。クラスタ構成でサーバ間通信の暗号化に依存している場合は、修正の適用と併せて、設定が意図どおり効いているかの確認も行う価値があります。

なぜ重要か

脆弱性管理の優先順位付けを単体のスコアだけで行うと、連鎖の中で機能する欠陥を取りこぼす。KEVが連鎖に言及している事例は、複数の脆弱性を組み合わせた攻撃経路をどう評価するかという運用上の課題を具体的に示している。クラスタ内通信のように「内部だから安全」と見なされがちな経路の点検も要点になる。

よくある質問(FAQ)

EncryptInterceptor とは何ですか。
Tomcat のクラスタ構成で、サーバ間の通信を暗号化するために用意された仕組みです。
「連鎖しうる」とはどういう意味ですか。
単体では限定的な影響でも、別の脆弱性と組み合わせることでより重い結果に到達しうるという意味です。本件はCVE-2025-24813が名指しされています。
暗号化の欠如は優先度が低いのでは。
単体では派手な帰結を持ちませんが、連鎖の一部として機能する場合、単体の深刻度だけで順位付けすると実態と合わなくなります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#Tomcat#暗号化#脆弱性の連鎖
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。