安全通告:Apache Tomcat 官方发布安全更新,修复一处 WebSocket 消息解析导致的远程代码执行漏洞。当应用启用了 WebSocket 且攻击者可发送超大帧消息时,可触发内存损坏并执行任意代码。
我校网站群平台外网反代层与部分自管系统使用了受影响版本,经排查已完成升级,请各二级单位自管 Tomcat 服务立即自查。
受影响的产品与版本
Apache Tomcat 10.1.0-10.1.40 / 11.0.0-11.0.8
修复建议
- 升级至 Apache Tomcat 11.0.9 / 10.1.41 或更高版本;
- 如暂时无法升级,可在 Connector 上限制 websocket 最大消息缓冲(maxSendMessageSize / messageBufferSize);
- 避免将 Tomcat 管理端(manager/host-manager)暴露至公网。
参考链接
青苗网络安全大学校园安全服务中心
2026-09-18