CVE-2026-24734

Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update

Beschreibung

Sicherheitslücke durch unsachgemäße Eingabevalidierung in Apache Tomcat Native und Apache Tomcat. Beim Einsatz eines OCSP-Responders führte Tomcat Native (und der FFM-Port des Tomcat-Native-Codes von Tomcat) keine Verifizierungs- oder Frischeprüfungen auf die OCSP-Antwort durch, was es ermöglichen könnte, die Zertifikatswiderrufung zu umgehen. Dieses Problem betrifft Apache Tomcat Native: Versionen 1.3.0 bis 1.3.4 und 2.0.0 bis 2.0.11; Apache Tomcat: Versionen 11.0.0-M1 bis 11.0.17, 10.1.0-M7 bis 10.1.51 und 9.0.83 bis 9.0.114. Die folgenden Versionen waren zum Zeitpunkt der Erstellung des CVEs EOL (End of Life), sind jedoch als betroffen bekannt: Versionen 1.1.23 bis 1.1.34 und 1.2.0 bis 1.2.39. Ältere EOL-Versionen sind nicht betroffen. Benutzer von Apache Tomcat Native werden empfohlen, auf Versionen 1.3.5 oder höher bzw. 2.0.12 oder höher zu aktualisieren, die das Problem beheben. Apache Tomcat-Benutzer werden empfohlen, auf Versionen 11.0.18 oder höher, 10.1.52 oder höher bzw. 9.0.115 oder höher zu aktualisieren, die das Problem beheben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
41.1 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-04-04 16:29 UTC
CWE-20

Weakness-Klassen (CWE)

  • CWE-20Class

    Improper Input Validation

    The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    tomcat10.0.0

  • bitnami

    tomcat10.1.0

  • bitnami

    tomcat11.0.0

  • bitnami

    tomcat8.5.0

  • bitnami

    tomcat9.0.83

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-24734