Known vulnerabilities in Apache Tomcat

Software: Apache Tomcat
Software CPE: cpe:2.3:a:apache_foundation:apache_tomcat:*:*:*:*:*:*:*:*
Total vulnerabilities: 151
Public exploits: 29
Known exploited (KEV): 8
Highest CVSSv4 Score: 9.3

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting Apache Tomcat Apache Tomcat is affected by 151 known vulnerabilities: 1 critical, 11 high, 90 medium, 49 low Critical High Medium Low

Vulnerabilities (151)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU145388 - Insufficient Session Expiration
CVE-2026-73180
CWE-613 Low
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145387 - Missing release of memory after effective lifetime
CVE-2026-68763
CWE-401 Medium
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145386 - Improper Authentication
CVE-2026-68569
CWE-287 Low
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145385 - Improper Access Control
CVE-2026-68525
CWE-284 Low
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145384 - Improper Access Control
CVE-2026-66422
CWE-284 Low
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145383 - Off-by-one Error
CVE-2026-65927
CWE-193 Medium
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145382 - Authentication Bypass by Capture-replay
CVE-2026-65905
CWE-294 Low
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145381 - Improper Access Control
CVE-2026-65637
CWE-284 Medium
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145380 - Time-of-check Time-of-use (TOCTOU) Race Condition
CVE-2026-65183
CWE-367 Low
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU145379 - Improper Access Control
CVE-2026-65182
CWE-284 Medium
No
No
9.0.121, 10.1.59, 11.0.25 26.08.2026 SB2026082616
#VU139938 - Allocation of Resources Without Limits or Throttling
CVE-2026-66299
CWE-770 Medium
No
No
9.0.121, 10.1.59, 11.0.25 28.07.2026 SB20260728136
SB2026080742
#VU137407 - Insufficient Technical Documentation
CVE-2026-59084
CWE-1059 Low
No
No
9.0.120, 10.1.57, 11.0.24 14.07.2026 SB2026071451
SB2026072515
SB2026073050
and 4 more
#VU137408 - Incorrect Behavior Order: Validate Before Canonicalize
CVE-2026-59083
CWE-180 Medium
No
No
9.0.120, 10.1.57, 11.0.24 14.07.2026 SB2026071451
SB2026072515
SB2026073050
and 4 more
#VU135862 - Improper Access Control
CVE-2026-55956
CWE-284 Medium
No
No
9.0.119, 10.1.56, 11.0.23 30.06.2026 SB2026063007
SB2026070957
SB2026070958
and 7 more
#VU135863 - Authentication Bypass by Capture-replay
CVE-2026-55955
CWE-294 Medium
No
No
9.0.119, 10.1.56, 11.0.23 30.06.2026 SB2026063007
SB2026070957
SB2026070958
and 6 more
#VU135864 - Always-Incorrect Control Flow Implementation
CVE-2026-55276
CWE-670 Low
No
No
9.0.119, 10.1.56, 11.0.23 30.06.2026 SB2026063007
SB2026070957
SB2026070958
and 7 more
#VU135865 - Improper Certificate Validation
CVE-2026-53434
CWE-295 Medium
No
No
9.0.119, 10.1.56, 11.0.23 30.06.2026 SB2026063007
SB2026070957
SB2026070958
and 7 more
#VU135866 - Always-Incorrect Control Flow Implementation
CVE-2026-53404
CWE-670 Medium
No
No
9.0.119, 10.1.56, 11.0.23 30.06.2026 SB2026063007
SB2026070957
SB2026070958
and 8 more
#VU135867 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-50229
CWE-79 Low
No
No
9.0.119, 10.1.56, 11.0.23 30.06.2026 SB2026063007
SB2026070957
SB2026070958
and 8 more
#VU135861 - Improper Authentication
CVE-2026-55957
CWE-287 Medium
No
No
9.0.102, 10.1.39, 11.0.5 30.06.2026 SB2026063006
SB2026070957
SB2026070958
and 2 more


Showing elements 1 - 20 out of 151