Apache軟體基金會近日發布 資安公告 ,修補Java Web應用程式伺服器軟體Apache Tomcat的6個漏洞,包含憑證驗證檢查失效,以及安全設定資訊顯示錯誤的重大漏洞,9.x、10.x與11.x等分支版本都會受到影響,用户應升級到已修補的9.0.119、10.1.56與11.0.23以上版本。
這次Apache Tomcat修補的漏洞中,最嚴重的是兩個CVSS嚴重性評分同為9.1分的重大漏洞。第一個是CVE-2026-55276,存在於Tomcat的實際生效組態檔(effective web.xml),部分安全性設定未被納入到輸出結果中,雖不影響實際存取管制,但可能造成管理者誤判安全性設定狀態。第二個是CVE-2026-53434,問題出在Tomcat的FFM Connector處理憑證撤銷清單(Certificate Revocation List,CRL)的驗證機制,可能導致原本應遭撤銷或驗證失敗的憑證仍被接受,影響連線驗證安全。