Apache Software Foundation
Apache軟體基金會近日發布資安公告,修補Java Web應用程式伺服器軟體Apache Tomcat的6個漏洞,包含憑證驗證檢查失效,以及安全設定資訊顯示錯誤的重大漏洞,9.x、10.x與11.x等分支版本都會受到影響,用戶應升級到已修補的9.0.119、10.1.56與11.0.23以上版本。
針對這次Apache Tomcat修補的6個漏洞,經我們查詢NIST的NVD漏洞資料庫,以及資安廠商tenable的漏洞資料庫後,CVSS嚴重性評分最高的是兩個同為9.1分的重大漏洞。第一個是CVE-2026-55276,源自Tomcat產生實際生效組態檔(effective web.xml)的邏輯錯誤,導致部分安全性設定未被納入到輸出結果中,雖然不影響實際的存取管制,但可能造成管理者誤判安全性設定狀態。第二個是CVE-2026-53434,問題出在Tomcat的FFM Connector處理憑證撤銷清單(Certificate Revocation List,CRL)的驗證機制,可能導致原本應遭撤銷或驗證失敗的憑證仍被接受,影響連線驗證安全。
但是在Apache Tomcat的公告中,對前述兩個漏洞列出的安全影響等級(security impact rating)都是Low,與NVD、tenable漏洞資料庫的9.1分CVSS嚴重性評分,存在相當大的落差,其中可能涉及各方對威脅風險認定的標準差異,有待日後的釐清。