CVE-2026-24734
Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update
Beschreibung
Sicherheitslücke durch unsachgemäße Eingabevalidierung in Apache Tomcat Native und Apache Tomcat. Beim Einsatz eines OCSP-Responders führte Tomcat Native (und der FFM-Port des Tomcat-Native-Codes von Tomcat) keine Verifizierungs- oder Frischeprüfungen auf die OCSP-Antwort durch, was es ermöglichen könnte, die Zertifikatswiderrufung zu umgehen. Dieses Problem betrifft Apache Tomcat Native: Versionen 1.3.0 bis 1.3.4 und 2.0.0 bis 2.0.11; Apache Tomcat: Versionen 11.0.0-M1 bis 11.0.17, 10.1.0-M7 bis 10.1.51 und 9.0.83 bis 9.0.114. Die folgenden Versionen waren zum Zeitpunkt der Erstellung des CVEs EOL (End of Life), sind jedoch als betroffen bekannt: Versionen 1.1.23 bis 1.1.34 und 1.2.0 bis 1.2.39. Ältere EOL-Versionen sind nicht betroffen. Benutzer von Apache Tomcat Native werden empfohlen, auf Versionen 1.3.5 oder höher bzw. 2.0.12 oder höher zu aktualisieren, die das Problem beheben. Apache Tomcat-Benutzer werden empfohlen, auf Versionen 11.0.18 oder höher, 10.1.52 oder höher bzw. 9.0.115 oder höher zu aktualisieren, die das Problem beheben.
Metriken
Weakness-Klassen (CWE)
CWE-20Class
Improper Input Validation
The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
tomcat10.0.0
bitnami
tomcat10.1.0
bitnami
tomcat11.0.0
bitnami
tomcat8.5.0
bitnami
tomcat9.0.83
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2025-61795advisory
- https://github.com/apache/tomcat/commit/1cdf5f730ede75a0759492f179ac21ca4ff68e06web
- https://github.com/apache/tomcat/commit/af6e9181620304c0d818121c29c074e1330610d0web
- https://github.com/apache/tomcat/commit/afa422bd7ca1eef0f507259c682fd876494d9c3bweb
- https://cert-portal.siemens.com/productcert/html/ssa-032379.htmlweb
- https://github.com/apache/tomcatpackage
- https://lists.apache.org/thread/wm9mx8brmx9g4zpywm06ryrtvd3160ppweb
- https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.47web
- https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.12web
- https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.110web
- http://www.openwall.com/lists/oss-security/2025/10/27/6web
- https://nvd.nist.gov/vuln/detail/CVE-2025-55668advisory
- https://github.com/apache/tomcat/commit/8621e4c6ba2c916a41eb34cb0f781171ead33fb6web
- https://github.com/apache/tomcat/commit/90306d971bb8b8393336d893644124fb2ca11d21web
- https://github.com/apache/tomcat/commit/9c3673ba04009377cb0c81ccb6cf5078aec1aa95web
- https://lists.apache.org/thread/v6bknr96rl7l1qxkl1c03v0qdvbbqs47web
- https://tomcat.apache.org/security-10.htmlweb
- https://tomcat.apache.org/security-11.htmlweb
- https://tomcat.apache.org/security-9.htmlweb
- http://www.openwall.com/lists/oss-security/2025/08/13/3web
Verknüpfte CVEs
- CVE-2026-24733
Sicherheitslücke durch unsachgemäße Eingabevalidierung in Apache Tomcat.
— - CVE-2025-66614
Sicherheitslücke durch unsachgemäße Eingabevalidierung.
— - CVE-2025-61795
Sicherheitslücke durch unsachgemäße Ressourcenbeendigung oder Freigabe in Apache Tomcat.
mediumCVSSv3 5.3 - CVE-2025-55754
Fehlerhafte Neutralisierung von Escape-, Meta- oder Steuersequenzen-Schwachstelle in Apache Tomcat.
criticalCVSSv3 9.6 - CVE-2025-55752
Anfälligkeit für relativen Pfad-Traversing in Apache Tomcat.
highCVSSv3 7.5 - CVE-2025-55668
Sitzungsfixierungsanfälligkeit in Apache Tomcat über Rewrite-Valve.
mediumCVSSv3 6.5