Improper Authorization vulnerability when multiple method constraints define an HTTP method for the same extension in Apache Tomcat.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.21, from 10.1.0-M1 through 10.1.54, from 9.0.0.M1 through 9.0.117, from 8.5.0 through 8.5.100, from 7.0.0 through 7.0.109.
Users are recommended to upgrade to version 11.0.22, 10.1.55 or 9.0.118 which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 9.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-docs-webappUpgrade tomcat-libUpgrade tomcat-webappsUpgrade tomcat-el-3.0-apiUpgrade tomcatUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-admin-webappsUpgrade tomcat-jsvcUpgrade tomcat-servlet-4.0-api | Jun 9, 2026 | Jun 9, 2026 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 9.0.118Upgrade Apache Tomcat to 11.0.22Upgrade Apache Tomcat to 10.1.55Upgrade Apache Tomcat to the latest available version | May 12, 2026 | May 12, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Jun 17, 2026 | Jun 16, 2026 |
| Debian | — | Upgrade tomcat11Upgrade tomcat9Upgrade tomcat10 | May 14, 2026 | May 14, 2026 |
| Redhat_linux | — | Upgrade tomcat-jsp-3.1-apiUpgrade tomcat9-admin-webappsUpgrade jws7-mod_clusterUpgrade jws7-javapackages-filesystemUpgrade jws6-tomcat-docs-webappUpgrade jws7-tomcat-vault-javadocUpgrade tomcat9-servlet-4.0-apiUpgrade jws7-jboss-loggingUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-admin-webappsUpgrade jws7-tomcat-nativeUpgrade jws7-tomcat-servlet-6.0-apiUpgrade jws7-tomcat-javadocUpgrade tomcat-libUpgrade tomcat-webappsUpgrade jws6-tomcat-webappsUpgrade tomcat9-el-3.0-apiNo solution existsUpgrade tomcat-servlet-6.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade jws7-tomcat-admin-webappsUpgrade tomcatUpgrade jws7-tomcat-docs-webappUpgrade jws7-tomcat-vaultUpgrade jws7-ecjUpgrade jws7-python3-javapackagesUpgrade jws6-tomcat-selinuxUpgrade jws6-tomcat-libUpgrade jws6-tomcat-el-5.0-apiUpgrade jws7-javapackages-toolsUpgrade jws6-tomcat-servlet-6.0-apiUpgrade tomcat-el-3.0-apiUpgrade jws7-tomcat-webappsUpgrade tomcat-el-5.0-apiUpgrade tomcat9Upgrade jws7-buildUpgrade tomcat9-libUpgrade jws7-tomcat-jsp-3.1-apiUpgrade jws6-tomcat-admin-webappsUpgrade jws6-tomcat-javadocUpgrade jws7-tomcat-libUpgrade jws6-tomcatUpgrade tomcat9-jsp-2.3-apiUpgrade jws7-tomcatUpgrade jws6-tomcat-jsp-3.1-apiUpgrade jws7-runtimeUpgrade jws7-tomcat-selinuxUpgrade tomcat9-docs-webappUpgrade jws7-tomcat-el-5.0-apiUpgrade tomcat-docs-webappUpgrade tomcat9-webappsUpgrade jws7-tomcat-native-debuginfoUpgrade jws7-mod_cluster-tomcat | Jul 17, 2026 | May 12, 2026 |
| Ubuntu | — | Upgrade libtomcat11-embed-java (Ubuntu Pro)Upgrade tomcat10 (Ubuntu Pro)Upgrade tomcat9 (Ubuntu Pro)Upgrade tomcat11 (Ubuntu Pro)Upgrade libtomcat9-embed-java (Ubuntu Pro)Upgrade tomcat6 (Ubuntu Pro)Upgrade libtomcat8-java (Ubuntu Pro)Upgrade libtomcat9-javaUpgrade libtomcat10-java (Ubuntu Pro)Upgrade tomcat10Upgrade libtomcat8-embed-java (Ubuntu Pro)Upgrade libtomcat10-javaUpgrade libtomcat6-java (Ubuntu Pro)Upgrade tomcat8-examples (Ubuntu Pro)Upgrade tomcat7 (Ubuntu Pro)Upgrade libtomcat7-java (Ubuntu Pro)Upgrade libtomcat10-embed-javaUpgrade libtomcat9-java (Ubuntu Pro)Upgrade libtomcat10-embed-java (Ubuntu Pro)Upgrade libtomcat11-java (Ubuntu Pro) | Jun 4, 2026 | Jun 4, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub