<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>certdesk — 証明書関連 CVE</title><description>OpenSSL・Nginx・Apache・Tomcat・IIS・certbot の新規 CVE 日本語要約 (NVD、毎日)</description><link>https://certdesk.dev/ja/cve/</link><item><title>CVE-2026-63073 · OpenSSL (CRITICAL 9.8)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-63073</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-63073</guid><description>CVE-2026-63073はOpenSSLのCRITICAL 9.8の脆弱性である。CMP応答の検証で予期しない応答送信者別名を`ERR_raise_data()`関数に直接形式文字列として渡した。悪意のあるまたは傍受したCMPエンドポイントはCMPクライアントをクラッシュさせることができ、またはpinned server certificateの主体がデフォルトの予期送信者になることがある。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-75803 · OpenSSL (CRITICAL 9.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-75803</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-75803</guid><description>CVE-2026-75803はOpenSSLにおけるCRITICAL 9.1の脆弱性である。ChaCha20-Poly1305とAES-OCBの復号処理で空の暗号文がEVP_Cipher()関数を呼び出して認証タグを確認せずに成功を報告する可能性がある。ウェブサーバー運用者がEVP_Cipher()関数を呼び出してAEADタグを確認することを期待している場合に偽造されたメッセージを受け付ける可能性がある。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-65182 · Tomcat (CRITICAL 9.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-65182</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-65182</guid><description>Apache TomcatのImproper Access Control、Incorrect Authorizationの脆弱性(CVE-2026-65182)は、セキュリティ制約のバイパスによりCRITICALレベルの9.1の脆弱性である。より長いパスの制約がより短いサブパスの制約よりも先に指定された場合に発生する。この問題は、Apache Tomcat 11.0.0-M1から11.0.24、10.1.0-M1から10.1.57、9.0.0.M1から9.0.120、8.5.0から8.5.100、7.0.0から影響を受ける。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-65637 · Tomcat (CRITICAL 9.8)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-65637</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-65637</guid><description>Apache TomcatにはCVE-2026-32990の不完全なパッチにより入力検証不備の脆弱性CVE-2026-65637(CRITICAL 9.8)が存在する。影響を受けるバージョンはApache Tomcat 11.0.20から11.0.24、10.1.53から10.1.57、9.0.115から9.0.120である。ユーザーはCVE-2026-65637を解決したバージョン11.0.25、10.1.58または9.0.121にアップグレードすることを推奨する。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-65905 · Tomcat (CRITICAL 9.8)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-65905</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-65905</guid><description>Authentication Bypass by Capture-replay vulnerability in Apache Tomcat&apos;s DIGEST authenticator. If, before windowSize requests have been made, a client makes a DIGEST 
authenticated request with a nonceCount on the upper boundary of the 
replay window then that request is replayable once only while the 
associated nonceCount remains within the replay window.



 

This issue affects Apache Tomcat: </description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-68525 · Tomcat (CRITICAL 9.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-68525</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-68525</guid><description>CVE-2026-68525はApache TomcatのFORM認証プロセスで不正な認可が行われ、POST要求は許可されるがGET要求は許可されないセキュリティ制約を回避できる脆弱性である。Apache Tomcatのバージョン11.0.0-M1から11.0.24、10.1.0-M1から10.1.57、9.0.0.M1から9.0.120に影響する。CVSSスコアはCRITICAL 9.1だ。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-14457 · OpenSSL (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-14457</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-14457</guid><description>CVE-2026-14457はOpenSSLのHIGH 7.5の脆弱性である。RFC7250 Raw Public Keys(RPKs)が有効なサーバーまたはクライアント構成で、ローカルに秘密鍵のみが構成されており、関連する証明書がない場合、NULLポインター参照が発生する可能性がある。 この脆弱性はサービス拒否(Denial of Service)につながる可能性がある。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-18798 · OpenSSL (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-18798</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-18798</guid><description>CVE-2026-18798はOpenSSLのHIGH 7.5の脆弱性であり、QUICサーバーで初期パケットのチャネル作成に失敗したときにQUICレコードレイヤーRXオブジェクトを二重に解放することによりヒープが破壊される問題である。結果としてQUICサーバープロセスが終了し、サービス拒否攻撃にさらされる可能性がある。現時点ではリモートコード実行が可能であるとの報告はないが、サービス拒否攻撃には脆弱である。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-54874 · OpenSSL (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-54874</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-54874</guid><description>Issue summary: Receiving a DTLS record for a future epoch while a handshake
is in progress causes OpenSSL to buffer far more memory than the record
itself requires.

Impact summary: A peer can use a small amount of network traffic to make an
OpenSSL DTLS endpoint retain a disproportionately large amount of memory,
which may lead to a Denial of Service.

CWE: CWE-405: Asymmetric Resource Consumptio</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-63072 · OpenSSL (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-63072</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-63072</guid><description>CVE-2026-63072はOpenSSLのHIGH 7.5の脆弱性である。OpenSSL CMSのデクリプションでキーをアンラップする出力バッファのサイズをアンラップされたキーのサイズで決定するが、AES-WRAP-PADのアンラッププリミティブはそのサイズよりも多くのバイトを書き込むことができ、8バイトのヒープオーバーフローを引き起こす。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-63075 · OpenSSL (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-63075</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-63075</guid><description>CVE-2026-63075はOpenSSLのHIGH 7.5の脆弱性である。QUICトラフィックを処理する際にACK-onlyレスポンスを確認しないピアが繰り返しack-elicitingパケットを送信した場合、メモリ増加が発生することがある。CVSSの評価では7.5とされているが、リモートピアがQUICハンドシェイクを完了することでDenial of Serviceを引き起こすことができる。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-63076 · OpenSSL (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-63076</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-63076</guid><description>CVE-2026-63076はOpenSSLのHIGH 7.5の脆弱性である。OpenSSLのCMPパスワードベースの保護検証がprotectionAlgパラメータのASN.1タイプを確認していないため、不正なポインタをdereferenceすることが起こる。したがって、リモートの認証されていない攻撃者がCMPサーバーを操作するアプリケーションをクラッシュさせることができる。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-65183 · Tomcat (HIGH 8.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-65183</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-65183</guid><description>Apache Tomcatでは、unix domain socketを生成する際にTime-of-check Time-of-use (TOCTOU) Race Conditionの脆弱性が存在し、権限のないローカルユーザーがunix domain socketにアクセスできる。CVE-2026-65183(HIGH 8.1)は、Apache Tomcatの11.0.0-M1から11.0.24、10.1.0-M1から10.1.57、9.0.42から9.0.120に影響を及ぼす。ユーザーは、CVE-2026-65183を修正したバージョン11.0.25、10.1.58、9.0.121にアップグレードすることを推奨する。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-65927 · Tomcat (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-65927</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-65927</guid><description>Apache Tomcatのrewrite valvesで[N] flagに関連するOff-by-one Errorの脆弱性が発見され、リWRITE処理が最初の規則ではなく2番目の規則から再開される。 この問題はApache Tomcat 11.0.0-M1から11.0.24、10.1.0-M1から10.1.57、9.0.0.M1から9.0.120までのバージョンに影響を及ぼす。 CVE-2026-65927はHIGH 7.5のCVSSスコアである。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-66422 · Tomcat (HIGH 8.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-66422</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-66422</guid><description>Apache Tomcatでは、security-role-ref定義がRealm内でロールエイリアスとして誤って使用されることにより、不正な認可の脆弱性が発生する。影響を受けるバージョンは、Apache Tomcat 11.0.0-M1から11.0.24、10.1.0-M1から10.1.57、9.0.25から9.0.120である。CVSSスコアはHIGH 8.1である。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-68569 · Tomcat (HIGH 8.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-68569</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-68569</guid><description>CVE-2026-68569はApache TomcatのImproper Authentication脆弱性であり、CLIENT-CERTやSPNEGOなどの特定の状況では、DataSourceRealmにユーザーが存在していなくても認証された。Apache Tomcat 11.0.0-M1から11.0.24、10.1.0-M1から10.1.57、9.0.0.M1から9.0.120に影響する。CVSSのHIGH 8.1の点数である。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-68763 · Tomcat (HIGH 7.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-68763</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-68763</guid><description>Uncontrolled Resource Consumption vulnerability in Apache Tomcat via an allocation leak in the HTTP/2 backlog tracking when a stream is reset



This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.24, from 10.1.0-M1 through 10.1.57, from 9.0.39 through 9.0.120.



The following versions were EOL at the time the CVE was created but are 
known to be affected: from 8.5.59 through 8.5.100. O</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-63074 · OpenSSL (MEDIUM 5.9)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-63074</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-63074</guid><description>CVE-2026-63074はOpenSSLのMEDIUM 5.9の脆弱性である。OpenSSLのCertificate Management Protocol (CMP)では追加の証明書をキャッシュするが、削除しないため、サーバがOSSL_CMP_CTXを頻繁に再利用するときにキャッシュが無制限に増加する可能性がある。悪意のあるクライアントがCMPサーバをリクエストでフラッディングしてこの増加を誘発する可能性がある。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>OpenSSL</category></item><item><title>CVE-2026-73180 · Tomcat (MEDIUM 6.8)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-73180</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-73180</guid><description>Apache TomcatではCVE-2026-73180という脆弱性が発生しており、WebSocket接続が設定された後、認証されたHTTPセッションのセッションIDが変更されると、Jakarta WebSocket仕様に従ってWebSocketセッションが終了しない不十分なセッション期限切れの問題である。 この問題はApache Tomcat 11.0.0-M1以降に影響を与える。 CVSSスコアはMEDIUM 6.8だ。</description><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-66299 · Tomcat (MEDIUM 5.3)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-66299</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-66299</guid><description>Apache TomcatのWebSocketチャット例で無制御リソース消費の脆弱性(CVE-2026-66299, MEDIUM 5.3)が発見された。 この問題はApache Tomcat 11.0.0-M20から11.0.24、10.1.24から10.1.57、9.0.89から9.0.120に影響する。 例のウェブアプリケーションを削除したユーザーはこの問題の影響を受けない。</description><pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-59083 · Tomcat (CRITICAL 9.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-59083</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-59083</guid><description>Apache Tomcatのrewrite valveにおいてURLエンコーディング(16進数エンコーディング)を適切に処理していない脆弱性(CVE-2026-59083)が発見され、一部の設定ではセキュリティ制約を回避できる。影響を受けるのはApache Tomcat 11.0.0-M1から11.0.23、10.1.0-M1から10.1.56、9.0.0.M1から9.0.119、8.5.0から8.5.100である。CVSSスコアは9.1でCRITICALである。</description><pubDate>Tue, 14 Jul 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-59084 · Tomcat (CRITICAL 9.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-59084</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-59084</guid><description>Apache TomcatのEncryptInterceptorを安全に構成するための要件が明確に文書化されていないことが判明し、CVE-2026-59084の脆弱性が発生した。 この脆弱性はApache Tomcatの11.0.0-M1から11.0.23、10.1.0-M1から10.1.56、9.0.13から9.0.119、8.5.38から8.5.100、7.0.100から7.0.109に影響を及ぼす。CVSSスコアはCRITICAL 9.1である。</description><pubDate>Tue, 14 Jul 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-53434 · Tomcat (CRITICAL 9.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-53434</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-53434</guid><description>Detection of Error Condition Without Action vulnerability in Apache Tomcat when configuring CRLs for a FFM based connector.

This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.22, from 10.1.0-M7 through 10.1.55, from 9.0.83 through 9.0.118.

Users are recommended to upgrade to version 11.0.23, 10.1.56 or 9.0.119, which fixes the issue.</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-55276 · Tomcat (CRITICAL 9.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-55276</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-55276</guid><description>Apache TomcatではAlways-Incorrect Control Flow Implementationの脆弱性(CVE-2026-55276)が発見され、特定の役割や空の認証制約がeffective web.xmlにログされていないことが分かった。影響を受けるバージョンはApache Tomcat 11.0.0-M1から11.0.22、10.1.0-M1から10.1.55、9.0.0.M1から9.0.118、8.5.0から8.5.100である。CVSSスコアはCRITICAL 9.1だ。</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-53404 · Tomcat (HIGH 7.3)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-53404</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-53404</guid><description>Apache Tomcatのrewrite valveに常に誤った制御フローの実装の脆弱性(CVE-2026-53404)が見つかった。HIGH 7.3のCVSSスコアを持つこの脆弱性は、ORチェーンで最初の条件が一致すると、後の非OR条件をスキップできるものだ。影響を受けるバージョンは、Apache Tomcat 11.0.0-M1から11.0.22、10.1.0-M1から10.1.55、9.0.0.M1から9.0.118、8.5.0から8.5.100である。</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-55957 · Tomcat (HIGH 7.3)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-55957</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-55957</guid><description>Apache TomcatのJNDIRealmがGSSAPIを使用して認証を構成した場合、認証に重要なステップが欠けているため、攻撃者は正しいパスワードを提供せずに認証できるようになった。 この脆弱性はCVE-2026-55957として識別され、CVSSスコアはHIGH 7.3である。 Apache Tomcat 11.0.0-M1から11.0.4、10.1.0-M1から10.1.36、9.0.0.M1から9.0.100、8.5.0から8.5.100、7.0.0から7.0.109バージョンに影響する。</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-50229 · Tomcat (MEDIUM 6.1)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-50229</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-50229</guid><description>Apache Tomcatのnumber guess例でBasic XSSの脆弱性(CVE-2026-50229, MEDIUM 6.1)が発見された。 この問題はApache Tomcat 11.0.0-M1から11.0.22、10.1.0-M1から10.1.55、9.0.0.M1から9.0.118、8.5.0から8.5.100、7.0.0から7.0.109に影響を及ぼす。サポートが終了した他のバージョンでも影響を受ける可能性がある。</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-55955 · Tomcat (MEDIUM 6.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-55955</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-55955</guid><description>CVE-2026-55955はApache TomcatのImproper Authentication脆弱性であり、クラスターコンポーネントのEncryptionInterceptorに対する再送攻撃を許可した。 この問題はApache Tomcat 11.0.0-M1から11.0.22、10.1.0-M1から10.1.55、9.0.13から9.0.18、8.5.38から8.5.100、7.0.100から7.0.109に影響している。 ユーザーは11.0.23、10.1.56、9.0.119へのアップグレードを推奨される。</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item><item><title>CVE-2026-55956 · Tomcat (MEDIUM 6.5)</title><link>https://nvd.nist.gov/vuln/detail/CVE-2026-55956</link><guid isPermaLink="true">https://nvd.nist.gov/vuln/detail/CVE-2026-55956</guid><description>CVE-2026-55956はApache TomcatのImproper Authorization脆弱性で、デフォルトサーブレットに指定されたセキュリティ制約が、制約の一部として構成されたメソッドまたはメソッドの省略を無視する。影響を受けるのはApache Tomcat 11.0.0-M1から11.0.22、10.1.0-M1から10.1.55、9.0.0.M1から9.0.118、8.5.0から8.5.100、7.0.0から7.0.109である。CVSSスコアはMEDIUM 6.5だ。</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>Tomcat</category></item></channel></rss>