Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor.
This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116.
Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade tomcat-libUpgrade tomcat-el-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-4.0-apiUpgrade tomcatUpgrade tomcat-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-docs-webapp | Jul 9, 2026 | Jul 8, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 10.1.54Upgrade Apache Tomcat to 11.0.21Upgrade Apache Tomcat to 9.0.117 | May 19, 2026 | Apr 9, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Jun 17, 2026 | Jun 16, 2026 |
| Redhat_linux | — | Upgrade tomcat9-webappsUpgrade jws7-mod_cluster-tomcatUpgrade jws7-tomcat-nativeUpgrade jws7-tomcat-javadocUpgrade tomcat-jsp-3.1-apiUpgrade tomcat9-admin-webappsUpgrade jws7-tomcat-vault-javadocNo solution existsUpgrade tomcat-servlet-4.0-apiUpgrade jws7-tomcatUpgrade tomcat-servlet-6.0-apiUpgrade tomcat9-servlet-4.0-apiUpgrade tomcat9-libUpgrade jws7-mod_clusterUpgrade jws7-tomcat-servlet-6.0-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-javadocUpgrade jws7-tomcat-docs-webappUpgrade jws7-jboss-loggingUpgrade jws7-tomcat-admin-webappsUpgrade tomcat-el-2.2-apiUpgrade jws7-javapackages-filesystemUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-jsvcUpgrade tomcat9Upgrade jws7-tomcat-selinuxUpgrade jws7-tomcat-libUpgrade tomcat-docs-webappUpgrade tomcatUpgrade jws7-tomcat-vaultUpgrade jws7-runtimeUpgrade jws7-javapackages-toolsUpgrade tomcat9-docs-webappUpgrade tomcat-el-3.0-apiUpgrade tomcat9-el-3.0-apiUpgrade jws7-ecjUpgrade jws7-buildUpgrade jws7-tomcat-el-5.0-apiUpgrade jws7-python3-javapackagesUpgrade jws7-tomcat-native-debuginfoUpgrade tomcat-el-5.0-apiUpgrade jws7-tomcat-jsp-3.1-apiUpgrade tomcat9-jsp-2.3-apiUpgrade jws7-tomcat-webapps | Jul 10, 2026 | Apr 9, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub