아파치 톰캣 보안 릴리스 - 접근 제어 우회 등 10여 건 수정, 11.0.25/10.1.59/9.0.121 공개
조회 2 · 댓글 0
아파치 톰캣(Apache Tomcat)이 지원 중인 세 갈래에 걸쳐 보안 패치를 냈습니다. 11.0.25는 8월 18일, 10.1.59는 8월 20일, 9.0.121은 8월 18일에 공개됐습니다. 각 브랜치에서 CVE를 10여 건씩 한꺼번에 정리했는데, 이번엔 Critical 등급은 없고 최고 등급이 Important입니다. 그래도 접근 제어를 우회하는 항목이 여럿 섞여 있어 그냥 넘기기는 좀 그렇습니다.
눈에 띄는 것들만 추려봅니다.
- 보안 제약 우회(CVE-2026-65182, Important) - 긴 경로 제약을 짧은 경로보다 먼저 선언하면 제약이 우회될 수 있습니다.
- RewriteValve 접근 제어 우회(CVE-2026-65927, Important) - [N] 플래그가 두 번째 규칙부터 재시작하면서 걸어둔 접근 제어를 지나칠 수 있습니다.
- 인증 fail open(CVE-2026-68569, Important) - CLIENT-CERT, SPNEGO 인증에서 일부 경우 principal 조회가 실패해도 통과할 수 있습니다.
- HTTP/2 DoS(CVE-2026-68763, Important) - 스트림이 리셋될 때 backlog 추적에서 할당 누수가 생겨 서비스 거부로 이어질 수 있습니다.
- HTTP/2 SNI 검증 우회(CVE-2026-65637, Moderate) - no-authority 요청으로 strict SNI 검증을 우회할 수 있습니다.
톰캣은 국내 WAS 환경에 워낙 넓게 깔려 있고, security-constraint나 RewriteValve로 경로 접근 제어를 거는 구성이 흔합니다. 이번 패치는 그 접근 제어 자체를 지나치는 항목이 여러 개라서, 인증 뒤에 숨겨둔 관리자 경로 같은 데가 노출될 여지가 있습니다. 특히 CLIENT-CERT나 SPNEGO를 쓰는 사내 환경은 CVE-2026-68569 하나만 놓고 봐도 점검해볼 만합니다.
업그레이드는 대개 바이너리 교체 후 재기동이면 끝나는 마이너 패치라 설정 호환성 이슈는 크지 않을 것으로 보입니다. 다만 RewriteValve 규칙을 많이 쓰는 곳은 회귀 테스트를 한 번 돌려보고 올리는 걸 권합니다. 9.x도 이번에 9.0.121로 같이 챙겨줬으니, 아직 9번대 운영 중인 곳도 미루지 말고 올리는 게 좋겠습니다.
로그인 후 답글을 남길 수 있습니다.