Padding Oracle vulnerability in Apache Tomcat's EncryptInterceptor with default configuration.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.18, from 10.0.0-M1 through 10.1.52, from 9.0.13 through 9..115, from 8.5.38 through 8.5.100, from 7.0.100 through 7.0.109.
Users are recommended to upgrade to version 11.0.19, 10.1.53 and 9.0.116, which fixes the issue.
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade tomcat-webappsUpgrade tomcatUpgrade tomcat-el-3.0-apiUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-docs-webappUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcat-jsp-2.3-api | Jul 9, 2026 | Jul 8, 2026 |
| Amazon Linux Ami 2 | — | Upgrade tomcat-servlet-4.0-apiUpgrade tomcat-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-admin-webappsUpgrade tomcat-docs-webappUpgrade tomcatUpgrade tomcat-libUpgrade tomcat-jsvcUpgrade tomcat-el-3.0-api | May 20, 2026 | May 20, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 10.1.53Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 11.0.20Upgrade Apache Tomcat to 9.0.116 | Apr 10, 2026 | Apr 9, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Jul 22, 2026 | Jul 21, 2026 |
| Debian | — | Upgrade tomcat11Upgrade tomcat9Upgrade tomcat10 | Apr 13, 2026 | Apr 13, 2026 |
| Redhat_linux | — | Upgrade jws7-tomcat-jsp-3.1-apiUpgrade jws7-tomcat-native-debuginfoUpgrade jws7-runtimeUpgrade jws6-tomcat-docs-webappUpgrade jws7-tomcat-libUpgrade tomcat-jsp-2.2-apiUpgrade jws7-tomcat-servlet-6.0-apiUpgrade tomcat-javadocUpgrade tomcat-webappsUpgrade tomcat9-el-3.0-apiUpgrade jws7-tomcat-javadocUpgrade tomcat-servlet-4.0-apiUpgrade jws6-tomcat-javadocUpgrade jws7-buildUpgrade jws7-ecjUpgrade tomcat9-libUpgrade jws6-tomcat-servlet-6.0-apiUpgrade jws7-mod_clusterUpgrade tomcat9-docs-webappUpgrade tomcat9-servlet-4.0-apiUpgrade tomcat-admin-webappsUpgrade jws6-tomcat-libUpgrade tomcatUpgrade jws7-tomcatUpgrade tomcat-jsp-2.3-apiUpgrade jws6-tomcatUpgrade jws7-tomcat-vault-javadocUpgrade jws7-tomcat-vaultUpgrade tomcat-el-5.0-apiUpgrade tomcat9-admin-webappsUpgrade tomcat-docs-webappUpgrade tomcat-el-3.0-apiUpgrade jws6-tomcat-admin-webappsUpgrade jws6-tomcat-webappsUpgrade jws6-tomcat-selinuxUpgrade jws7-javapackages-filesystemUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsvcUpgrade jws7-mod_cluster-tomcatUpgrade jws7-javapackages-toolsUpgrade jws7-jboss-loggingUpgrade jws7-tomcat-el-5.0-apiUpgrade tomcat9Upgrade tomcat-libUpgrade jws6-tomcat-el-5.0-apiUpgrade jws7-tomcat-selinuxUpgrade tomcat9-webappsUpgrade jws7-tomcat-docs-webappUpgrade jws7-tomcat-nativeUpgrade jws7-tomcat-webappsUpgrade jws7-python3-javapackagesUpgrade tomcat-servlet-6.0-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat9-jsp-2.3-apiUpgrade jws7-tomcat-admin-webappsUpgrade jws6-tomcat-jsp-3.1-apiNo solution existsUpgrade tomcat-jsp-3.1-api | May 28, 2026 | Apr 9, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub