Improper Authorization vulnerability in Apache Tomcat leads to security constraints specified for the default servlet ignoring any method or method omission configured as part of the constraint.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.22, from 10.1.0-M1 through 10.1.55, from 9.0.0.M1 through 9.0.118, from 8.5.0 through 8.5.100, from 7.0.0 through 7.0.109. Other versions that have reached end of support may also be affected.
Users are recommended to upgrade to version 11.0.23, 10.1.56 or 9.0.119, which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 6.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-jsvcUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-3.0-apiUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-docs-webapp | Jul 21, 2026 | Jul 21, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 11.0.23Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 10.1.56Upgrade Apache Tomcat to 9.0.119 | Jun 30, 2026 | Jun 29, 2026 |
| Debian | — | Upgrade tomcat9 | Jul 1, 2026 | Jul 1, 2026 |
| Redhat_linux | — | Upgrade jws7-tomcat-nativeUpgrade tomcat9-servlet-4.0-apiUpgrade jws7-tomcat-docs-webappUpgrade jws6-tomcat-selinuxUpgrade jws7-tomcat-webappsUpgrade tomcat9Upgrade jws7-tomcat-servlet-6.0-apiUpgrade tomcat-webappsUpgrade jws6-tomcat-javadocUpgrade jws7-tomcat-selinuxUpgrade jws6-tomcat-el-5.0-apiNo solution existsUpgrade jws7-mod_clusterUpgrade tomcat9-jsp-2.3-apiUpgrade jws7-jboss-loggingUpgrade jws7-runtimeUpgrade jws7-tomcat-admin-webappsUpgrade tomcat-libUpgrade jws7-mod_cluster-tomcatUpgrade jws7-python3-javapackagesUpgrade tomcat-admin-webappsUpgrade jws7-tomcat-el-5.0-apiUpgrade jws6-tomcat-docs-webappUpgrade tomcat9-docs-webappUpgrade jws7-tomcat-native-debuginfoUpgrade jws7-javapackages-filesystemUpgrade jws7-tomcat-jsp-3.1-apiUpgrade tomcat9-webappsUpgrade tomcatUpgrade jws7-buildUpgrade jws6-tomcat-libUpgrade jws6-tomcatUpgrade jws6-tomcat-webappsUpgrade jws7-tomcatUpgrade tomcat-el-3.0-apiUpgrade jws7-tomcat-libUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-docs-webappUpgrade jws6-tomcat-servlet-6.0-apiUpgrade jws6-tomcat-admin-webappsUpgrade tomcat9-el-3.0-apiUpgrade jws6-tomcat-jsp-3.1-apiUpgrade tomcat9-admin-webappsUpgrade jws7-ecjUpgrade jws7-tomcat-vaultUpgrade jws7-javapackages-toolsUpgrade tomcat-servlet-4.0-apiUpgrade jws7-tomcat-vault-javadocUpgrade tomcat9-libUpgrade jws7-tomcat-javadoc | Jul 17, 2026 | Jun 29, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub