Observable Timing Discrepancy vulnerability when comparing AJP secret in Apache Tomcat.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.21, from 10.1.0-M1 through 10.1.54, from 9.0.0.M1 through 9.0.117, from 8.5.0 through 8.5.100, from 7.0.0 through 7.0.109. Older unsupported versions may also be affected.
Users are recommended to upgrade to version 11.0.22, 10.1.55 or 9.0.118 which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 3.7
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-jsvcUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-admin-webappsUpgrade tomcat-el-3.0-apiUpgrade tomcat-docs-webappUpgrade tomcat-webappsUpgrade tomcatUpgrade tomcat-lib | Jun 9, 2026 | Jun 9, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 10.1.55Upgrade Apache Tomcat to 9.0.118Upgrade Apache Tomcat to 11.0.22Upgrade Apache Tomcat to the latest available version | May 12, 2026 | May 12, 2026 |
| Debian | — | Upgrade tomcat10Upgrade tomcat11Upgrade tomcat9 | May 14, 2026 | May 14, 2026 |
| Redhat_linux | — | Upgrade jws6-tomcat-el-5.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat9Upgrade jws7-buildUpgrade tomcat9-el-3.0-apiUpgrade jws7-mod_cluster-tomcatUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-libUpgrade jws7-mod_clusterUpgrade jws7-tomcat-nativeUpgrade jws7-tomcat-javadocUpgrade tomcat9-webappsUpgrade jws7-tomcat-docs-webappUpgrade jws6-tomcatUpgrade jws6-tomcat-selinuxUpgrade jws7-python3-javapackagesUpgrade jws7-tomcat-jsp-3.1-apiUpgrade jws7-tomcat-vault-javadocUpgrade jws7-jboss-loggingUpgrade jws7-tomcat-el-5.0-apiUpgrade tomcat9-jsp-2.3-apiUpgrade jws6-tomcat-jsp-3.1-apiUpgrade jws7-tomcat-selinuxUpgrade jws7-javapackages-filesystemUpgrade jws7-javapackages-toolsUpgrade jws6-tomcat-webappsUpgrade tomcat9-admin-webappsUpgrade jws7-tomcat-vaultUpgrade jws7-runtimeUpgrade jws6-tomcat-servlet-6.0-apiUpgrade tomcat9-docs-webappUpgrade jws6-tomcat-docs-webappUpgrade jws7-tomcat-webappsUpgrade tomcat-el-3.0-apiUpgrade jws7-tomcatUpgrade jws6-tomcat-javadocUpgrade jws7-tomcat-admin-webappsUpgrade tomcat9-servlet-4.0-apiUpgrade tomcat-webappsUpgrade jws6-tomcat-admin-webappsUpgrade jws6-tomcat-libUpgrade jws7-tomcat-native-debuginfoUpgrade tomcat-servlet-4.0-apiUpgrade jws7-tomcat-servlet-6.0-apiUpgrade tomcat-docs-webappUpgrade tomcat9-libUpgrade tomcatUpgrade jws7-tomcat-libUpgrade jws7-ecj | Jul 17, 2026 | May 12, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub