DEPRECATED: Authentication Bypass Issues vulnerability in digest authentication in Apache Tomcat.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.21, from 10.1.0-M1 through 10.1.54, from 9.0.0.M1 through 9.0.117, from 8.5.0 through 8.5.100, from before 7.0.0. Older unsupported versions any also be affect
Users are recommended to upgrade to version 11.0.22, 10.1.55 or 9.0.118 which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-libUpgrade tomcat-webappsUpgrade tomcat-jsvcUpgrade tomcatUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-docs-webappUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-3.0-apiUpgrade tomcat-admin-webapps | Jun 9, 2026 | Jun 9, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 9.0.118Upgrade Apache Tomcat to 11.0.22Upgrade Apache Tomcat to 10.1.55 | May 12, 2026 | May 12, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Jun 17, 2026 | Jun 16, 2026 |
| Debian | — | Upgrade tomcat10Upgrade tomcat9Upgrade tomcat11 | May 14, 2026 | May 14, 2026 |
| Redhat_linux | — | Upgrade jws7-tomcatUpgrade jws6-tomcat-el-5.0-apiUpgrade jws6-tomcat-webappsUpgrade jws7-tomcat-javadocUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-el-3.0-apiUpgrade tomcat9-el-3.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade jws7-mod_cluster-tomcatNo solution existsUpgrade jws7-mod_clusterUpgrade tomcat9-webappsUpgrade tomcat-jsp-3.1-apiUpgrade tomcat-servlet-6.0-apiUpgrade jws6-tomcat-libUpgrade tomcat-webappsUpgrade tomcat9-admin-webappsUpgrade jws7-tomcat-native-debuginfoUpgrade tomcat-admin-webappsUpgrade jws7-javapackages-filesystemUpgrade jws7-tomcat-vault-javadocUpgrade jws7-tomcat-servlet-6.0-apiUpgrade jws7-javapackages-toolsUpgrade jws7-python3-javapackagesUpgrade jws7-jboss-loggingUpgrade jws6-tomcat-admin-webappsUpgrade jws7-buildUpgrade tomcat-libUpgrade tomcat9-jsp-2.3-apiUpgrade jws7-tomcat-jsp-3.1-apiUpgrade jws7-ecjUpgrade jws6-tomcat-jsp-3.1-apiUpgrade jws7-tomcat-docs-webappUpgrade tomcat9-docs-webappUpgrade tomcatUpgrade tomcat-el-5.0-apiUpgrade jws7-runtimeUpgrade jws6-tomcat-docs-webappUpgrade tomcat9-libUpgrade tomcat9Upgrade tomcat-docs-webappUpgrade jws6-tomcat-selinuxUpgrade jws7-tomcat-admin-webappsUpgrade jws7-tomcat-webappsUpgrade jws6-tomcatUpgrade tomcat9-servlet-4.0-apiUpgrade jws7-tomcat-libUpgrade jws7-tomcat-nativeUpgrade jws7-tomcat-el-5.0-apiUpgrade jws6-tomcat-javadocUpgrade jws7-tomcat-selinuxUpgrade jws7-tomcat-vaultUpgrade jws6-tomcat-servlet-6.0-api | Jul 20, 2026 | May 12, 2026 |
| Ubuntu | — | Upgrade tomcat10 (Ubuntu Pro)Upgrade tomcat7 (Ubuntu Pro)Upgrade libtomcat6-java (Ubuntu Pro)Upgrade libtomcat10-java (Ubuntu Pro)Upgrade tomcat10Upgrade tomcat6 (Ubuntu Pro)Upgrade libtomcat9-embed-java (Ubuntu Pro)Upgrade libtomcat10-javaUpgrade libtomcat7-java (Ubuntu Pro)Upgrade libtomcat9-java (Ubuntu Pro)Upgrade libtomcat9-javaUpgrade libtomcat10-embed-javaUpgrade tomcat9 (Ubuntu Pro)Upgrade libtomcat10-embed-java (Ubuntu Pro) | Jun 4, 2026 | Jun 4, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub