校园安全服务中心由保卫处与网络信息中心联合组建 · 7×24 值守
青苗网络安全大学校园安全服务中心QINGMIAO CAMPUS SECURITY RESPONSE TEAM · QMNU-CERT
应急值班电话021-7281110cert@qmnu.edu.cn
首页安全通告预警通报安全资讯漏洞报告应急响应安全工具关于我们
当前位置:首页 > 安全通告 > 正文

Apache Tomcat WebSocket 远程代码执行漏洞

编号:QMNUSA-2026-0221 危害等级:超危 发布日期:2026-09-18 CVE/CNVD:CVE-2025-53864

安全通告:Apache Tomcat 官方发布安全更新,修复一处 WebSocket 消息解析导致的远程代码执行漏洞。当应用启用了 WebSocket 且攻击者可发送超大帧消息时,可触发内存损坏并执行任意代码。

我校网站群平台外网反代层与部分自管系统使用了受影响版本,经排查已完成升级,请各二级单位自管 Tomcat 服务立即自查。

受影响的产品与版本

Apache Tomcat 10.1.0-10.1.40 / 11.0.0-11.0.8

修复建议

  • 升级至 Apache Tomcat 11.0.9 / 10.1.41 或更高版本;
  • 如暂时无法升级,可在 Connector 上限制 websocket 最大消息缓冲(maxSendMessageSize / messageBufferSize);
  • 避免将 Tomcat 管理端(manager/host-manager)暴露至公网。

参考链接

青苗网络安全大学校园安全服务中心

2026-09-18