Observable Timing Discrepancy vulnerability when comparing AJP secret in Apache Tomcat.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.21, from 10.1.0-M1 through 10.1.54, from 9.0.0.M1 through 9.0.117, from 8.5.0 through 8.5.100, from 7.0.0 through 7.0.109. Older unsupported versions may also be affected.
Users are recommended to upgrade to version 11.0.22, 10.1.55 or 9.0.118 which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 3.7
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-jsvcUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-docs-webappUpgrade tomcat-webappsUpgrade tomcat-el-3.0-apiUpgrade tomcat | Jun 9, 2026 | Jun 9, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 11.0.22Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 10.1.55Upgrade Apache Tomcat to 9.0.118 | May 12, 2026 | May 12, 2026 |
| Debian | — | Upgrade tomcat11Upgrade tomcat9Upgrade tomcat10 | May 14, 2026 | May 14, 2026 |
| Redhat_linux | — | Upgrade tomcat9-docs-webappUpgrade jws6-tomcat-javadocUpgrade jws6-tomcat-admin-webappsUpgrade jws7-tomcat-servlet-6.0-apiUpgrade tomcat9-libUpgrade tomcat-docs-webappUpgrade tomcat-servlet-4.0-apiUpgrade tomcatUpgrade tomcat-webappsUpgrade jws7-tomcat-admin-webappsUpgrade jws6-tomcat-libUpgrade jws7-runtimeUpgrade jws7-tomcat-native-debuginfoUpgrade jws7-tomcat-webappsUpgrade tomcat9-servlet-4.0-apiUpgrade jws6-tomcat-docs-webappUpgrade jws7-tomcat-vaultUpgrade jws6-tomcat-servlet-6.0-apiUpgrade tomcat9-admin-webappsUpgrade jws7-tomcatUpgrade jws7-ecjUpgrade jws7-tomcat-libUpgrade tomcat-el-3.0-apiUpgrade tomcat9Upgrade jws7-buildUpgrade jws7-tomcat-docs-webappUpgrade jws6-tomcat-jsp-3.1-apiUpgrade jws6-tomcat-el-5.0-apiUpgrade tomcat9-el-3.0-apiUpgrade jws7-mod_cluster-tomcatUpgrade jws7-jboss-loggingUpgrade jws7-javapackages-filesystemUpgrade tomcat-jsp-2.3-apiUpgrade jws7-tomcat-jsp-3.1-apiUpgrade jws7-tomcat-el-5.0-apiUpgrade tomcat-libUpgrade jws7-tomcat-nativeUpgrade jws6-tomcatUpgrade tomcat-admin-webappsUpgrade jws6-tomcat-webappsUpgrade jws6-tomcat-selinuxUpgrade jws7-python3-javapackagesUpgrade jws7-mod_clusterUpgrade tomcat9-jsp-2.3-apiUpgrade jws7-tomcat-vault-javadocUpgrade jws7-javapackages-toolsUpgrade jws7-tomcat-selinuxUpgrade tomcat9-webappsUpgrade jws7-tomcat-javadoc | Jul 17, 2026 | May 12, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub