Padding Oracle vulnerability in Apache Tomcat's EncryptInterceptor with default configuration.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.18, from 10.0.0-M1 through 10.1.52, from 9.0.13 through 9..115, from 8.5.38 through 8.5.100, from 7.0.100 through 7.0.109.
Users are recommended to upgrade to version 11.0.19, 10.1.53 and 9.0.116, which fixes the issue.
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade tomcat-el-3.0-apiUpgrade tomcatUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-docs-webappUpgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.3-api | Jul 9, 2026 | Jul 8, 2026 |
| Amazon Linux Ami 2 | — | Upgrade tomcat-admin-webappsUpgrade tomcat-docs-webappUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-jsvcUpgrade tomcatUpgrade tomcat-el-3.0-api | May 20, 2026 | May 20, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 10.1.53Upgrade Apache Tomcat to 11.0.20Upgrade Apache Tomcat to 9.0.116 | Apr 10, 2026 | Apr 9, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Jul 22, 2026 | Jul 21, 2026 |
| Debian | — | Upgrade tomcat11Upgrade tomcat9Upgrade tomcat10 | Apr 13, 2026 | Apr 13, 2026 |
| Redhat_linux | — | Upgrade tomcat-jsp-3.1-apiUpgrade jws7-python3-javapackagesUpgrade jws7-javapackages-filesystemUpgrade jws7-tomcat-nativeUpgrade jws7-tomcat-docs-webappUpgrade jws6-tomcat-webappsUpgrade tomcat9-jsp-2.3-apiUpgrade jws7-tomcat-admin-webappsUpgrade jws7-tomcat-webappsUpgrade tomcat-jsvcUpgrade jws7-mod_cluster-tomcatUpgrade jws6-tomcat-admin-webappsUpgrade jws6-tomcat-jsp-3.1-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-servlet-6.0-apiUpgrade jws6-tomcat-selinuxUpgrade jws7-javapackages-toolsUpgrade jws7-tomcat-el-5.0-apiUpgrade jws7-tomcat-selinuxUpgrade tomcat9-webappsUpgrade jws7-jboss-loggingUpgrade tomcat-libUpgrade jws6-tomcat-el-5.0-apiUpgrade tomcat9No solution existsUpgrade tomcat9-admin-webappsUpgrade jws7-tomcat-vault-javadocUpgrade jws7-tomcat-javadocUpgrade tomcat9-libUpgrade tomcat9-el-3.0-apiUpgrade tomcat-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-5.0-apiUpgrade jws6-tomcatUpgrade jws7-runtimeUpgrade jws7-tomcat-libUpgrade jws7-tomcat-servlet-6.0-apiUpgrade tomcat9-servlet-4.0-apiUpgrade tomcatUpgrade tomcat-el-3.0-apiUpgrade jws7-tomcatUpgrade jws7-ecjUpgrade tomcat-javadocUpgrade jws7-buildUpgrade jws6-tomcat-javadocUpgrade jws6-tomcat-docs-webappUpgrade jws7-tomcat-native-debuginfoUpgrade jws7-tomcat-jsp-3.1-apiUpgrade tomcat-jsp-2.2-apiUpgrade jws6-tomcat-libUpgrade jws6-tomcat-servlet-6.0-apiUpgrade jws7-mod_clusterUpgrade tomcat-docs-webappUpgrade tomcat-admin-webappsUpgrade tomcat9-docs-webappUpgrade jws7-tomcat-vaultUpgrade tomcat-servlet-4.0-api | May 28, 2026 | Apr 9, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub