Improper Handling of Case Sensitivity vulnerability in LockOutRealm in Apache Tomcat.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.21, from 10.1.0-M1 through 10.1.54, from 9.0.0.M1 through 9.0.117, from 8.5.0 through 8.5.100, from 7.0.0 through 7.0.109. Older unsupported versions may also be affected.
Users are recommended to upgrade to version 11.0.22, 10.1.55 or 9.0.118 which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-el-3.0-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-jsvcUpgrade tomcat-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-docs-webapp | Jun 9, 2026 | Jun 9, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 9.0.118Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 11.0.22Upgrade Apache Tomcat to 10.1.55 | May 12, 2026 | May 12, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Jun 17, 2026 | Jun 16, 2026 |
| Debian | — | Upgrade tomcat10Upgrade tomcat11Upgrade tomcat9 | May 14, 2026 | May 14, 2026 |
| Redhat_linux | — | Upgrade jws7-tomcat-vault-javadocUpgrade tomcat9-docs-webappUpgrade jws7-javapackages-toolsUpgrade jws7-tomcat-javadocUpgrade jws7-mod_clusterUpgrade tomcat-servlet-6.0-apiUpgrade tomcat-admin-webappsUpgrade jws6-tomcat-webappsUpgrade jws7-buildUpgrade tomcat-webappsUpgrade jws7-mod_cluster-tomcatUpgrade jws7-python3-javapackagesUpgrade jws7-tomcat-nativeUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-docs-webappUpgrade jws7-javapackages-filesystemUpgrade jws7-tomcat-jsp-3.1-apiUpgrade tomcat9-el-3.0-apiUpgrade tomcat9-webappsUpgrade tomcat9-admin-webappsUpgrade tomcat-el-3.0-apiUpgrade tomcat-jsp-3.1-apiUpgrade jws6-tomcat-admin-webappsNo solution existsUpgrade jws7-tomcat-selinuxUpgrade jws6-tomcat-docs-webappUpgrade jws7-tomcatUpgrade jws7-tomcat-admin-webappsUpgrade tomcat9-jsp-2.3-apiUpgrade tomcat9-servlet-4.0-apiUpgrade jws6-tomcat-selinuxUpgrade jws6-tomcat-el-5.0-apiUpgrade jws7-ecjUpgrade jws7-tomcat-docs-webappUpgrade jws7-tomcat-native-debuginfoUpgrade tomcatUpgrade jws7-runtimeUpgrade jws6-tomcat-libUpgrade jws6-tomcat-servlet-6.0-apiUpgrade jws6-tomcatUpgrade tomcat9-libUpgrade jws7-tomcat-vaultUpgrade jws7-tomcat-servlet-6.0-apiUpgrade jws7-tomcat-libUpgrade jws6-tomcat-jsp-3.1-apiUpgrade tomcat-libUpgrade jws7-tomcat-webappsUpgrade jws7-tomcat-el-5.0-apiUpgrade jws6-tomcat-javadocUpgrade jws7-jboss-loggingUpgrade tomcat9Upgrade tomcat-el-5.0-api | Jul 20, 2026 | May 12, 2026 |
| Ubuntu | — | Upgrade libtomcat9-embed-java (Ubuntu Pro)Upgrade libtomcat9-javaUpgrade libtomcat7-java (Ubuntu Pro)Upgrade libtomcat9-java (Ubuntu Pro)Upgrade libtomcat10-javaUpgrade libtomcat6-java (Ubuntu Pro)Upgrade libtomcat10-embed-java (Ubuntu Pro)Upgrade tomcat9 (Ubuntu Pro)Upgrade tomcat6 (Ubuntu Pro)Upgrade tomcat10Upgrade tomcat7 (Ubuntu Pro)Upgrade tomcat10 (Ubuntu Pro)Upgrade libtomcat10-java (Ubuntu Pro)Upgrade libtomcat10-embed-java | Jun 4, 2026 | Jun 4, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub