DEPRECATED: Authentication Bypass Issues vulnerability in digest authentication in Apache Tomcat.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.21, from 10.1.0-M1 through 10.1.54, from 9.0.0.M1 through 9.0.117, from 8.5.0 through 8.5.100, from before 7.0.0. Older unsupported versions any also be affect
Users are recommended to upgrade to version 11.0.22, 10.1.55 or 9.0.118 which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-servlet-4.0-apiUpgrade tomcat-docs-webappUpgrade tomcatUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcat-jsvcUpgrade tomcat-webapps | Jun 9, 2026 | Jun 9, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 9.0.118Upgrade Apache Tomcat to 11.0.22Upgrade Apache Tomcat to 10.1.55 | May 12, 2026 | May 12, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Jun 17, 2026 | Jun 16, 2026 |
| Debian | — | Upgrade tomcat10Upgrade tomcat11Upgrade tomcat9 | May 14, 2026 | May 14, 2026 |
| Redhat_linux | — | Upgrade jws7-mod_clusterUpgrade jws7-tomcat-vault-javadocUpgrade jws6-tomcat-webappsUpgrade jws7-mod_cluster-tomcatUpgrade tomcat-el-3.0-apiUpgrade jws7-python3-javapackagesUpgrade tomcat-servlet-6.0-apiUpgrade jws7-javapackages-toolsUpgrade jws7-tomcat-native-debuginfoUpgrade tomcat9-webappsNo solution existsUpgrade jws6-tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-servlet-4.0-apiUpgrade jws6-tomcat-el-5.0-apiUpgrade jws7-tomcat-servlet-6.0-apiUpgrade tomcat9-el-3.0-apiUpgrade jws7-tomcatUpgrade tomcat-jsp-3.1-apiUpgrade tomcat-webappsUpgrade tomcat9-admin-webappsUpgrade jws7-tomcat-javadocUpgrade jws7-javapackages-filesystemUpgrade jws7-tomcat-webappsUpgrade tomcat9-jsp-2.3-apiUpgrade jws6-tomcatUpgrade jws7-tomcat-jsp-3.1-apiUpgrade tomcat9Upgrade jws7-tomcat-selinuxUpgrade jws7-tomcat-docs-webappUpgrade tomcatUpgrade jws6-tomcat-javadocUpgrade jws6-tomcat-admin-webappsUpgrade jws7-tomcat-vaultUpgrade jws7-runtimeUpgrade tomcat9-docs-webappUpgrade jws6-tomcat-servlet-6.0-apiUpgrade jws7-tomcat-libUpgrade jws6-tomcat-docs-webappUpgrade jws7-tomcat-el-5.0-apiUpgrade tomcat-el-5.0-apiUpgrade jws7-buildUpgrade jws7-ecjUpgrade jws6-tomcat-jsp-3.1-apiUpgrade tomcat9-libUpgrade tomcat-libUpgrade jws7-jboss-loggingUpgrade tomcat-docs-webappUpgrade tomcat9-servlet-4.0-apiUpgrade jws7-tomcat-admin-webappsUpgrade jws7-tomcat-nativeUpgrade jws6-tomcat-selinux | Jul 20, 2026 | May 12, 2026 |
| Ubuntu | — | Upgrade tomcat10 (Ubuntu Pro)Upgrade tomcat7 (Ubuntu Pro)Upgrade tomcat6 (Ubuntu Pro)Upgrade libtomcat6-java (Ubuntu Pro)Upgrade tomcat10Upgrade libtomcat10-java (Ubuntu Pro)Upgrade libtomcat10-javaUpgrade libtomcat9-java (Ubuntu Pro)Upgrade libtomcat9-javaUpgrade libtomcat7-java (Ubuntu Pro)Upgrade libtomcat9-embed-java (Ubuntu Pro)Upgrade libtomcat10-embed-java (Ubuntu Pro)Upgrade libtomcat10-embed-javaUpgrade tomcat9 (Ubuntu Pro) | Jun 4, 2026 | Jun 4, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub