Exposure of Apache Tomcat

Web servers
431
exposure score
14,239
sites use
6
exploited
27
critical
Vexday analysis

Apache Tomcat acumula 131 CVEs catalogadas, das quais 5 estão confirmadas em exploração ativa pelo CISA KEV — representando uma taxa 8,5 vezes acima da média geral do catálogo, sinal claro de que vulnerabilidades nessa tecnologia atraem atenção consistente de agentes maliciosos. O tipo de falha mais recorrente é CWE-20 (validação de entrada imprópria), que historicamente viabiliza desde execução remota de código até desvios de controle de acesso. A CVE mais crítica atualmente ativa, CVE-2017-12617, apresenta EPSS de 0,9999 — praticamente a pontuação máxima de probabilidade de exploração —, exigindo atenção prioritária em qualquer ambiente que ainda execute versões vulneráveis. Os 17 novos registros surgidos nos últimos 90 dias, somados às 19 CVEs de severidade crítica, indicam uma superfície de ataque que segue crescendo e que demanda ciclos de patching frequentes e monitoramento contínuo.

CVEs

151 results
CVE-2026-55957HIGHApache Tomcat: Authentication bypass with JNDIRealm and GSSAPI authenticated bindEPSS 2.9%CVE-2023-46589HIGHApache Tomcat: HTTP request smuggling via malformed trailer headersEPSS 2.7%CVE-2022-45143Apache Tomcat: JsonErrorReportValve escapingEPSS 2.5%CVE-2024-23672MEDIUMApache Tomcat: WebSocket DoS with incomplete closing handshakeEPSS 2.3%CVE-2023-42795MEDIUMApache Tomcat: Failure during request clean-up leads to sensitive data leaking to subsequent requestsEPSS 2.2%CVE-2024-52317MEDIUMApache Tomcat: Request/response mix-up with HTTP/2EPSS 2.1%CVE-2025-52520HIGHApache Tomcat: DoS via integer overflow in multipart file uploadEPSS 2.1%CVE-2025-53506HIGHApache Tomcat: DoS via excessive h2 streams at connection startEPSS 2.0%CVE-2024-54677MEDIUMApache Tomcat: DoS in examples web applicationEPSS 2.0%CVE-2025-52434HIGHApache Tomcat: APR/Native Connector crash leading to DoSEPSS 1.9%CVE-2021-43980LOWApache Tomcat: Information disclosureEPSS 1.9%CVE-2023-42794Apache Tomcat: FileUpload: DoS due to accumulation of temporary files on WindowsEPSS 1.9%CVE-2023-28708MEDIUMApache Tomcat: JSESSIONID Cookie missing secure attribute in some configurationsEPSS 1.8%CVE-2024-52318MEDIUMApache Tomcat: Incorrect JSP tag recycling leads to XSSEPSS 1.7%CVE-2024-38286HIGHApache Tomcat: Denial of ServiceEPSS 1.7%CVE-2026-41293CRITICALApache Tomcat: HTTP/2 request headers not validatedEPSS 1.7%CVE-2023-41081HIGHApache Tomcat Connectors: Unexpected use of first declared worker in mod_jk for unmapped requestEPSS 1.6%CVE-2022-42252HIGHApache Tomcat request smuggling via malformed content-lengthEPSS 1.5%CVE-2026-55956MEDIUMApache Tomcat: Security constraints for default servlet ignored methodEPSS 1.5%CVE-2026-43512CRITICALApache Tomcat: Digest authenticator will authenticate any unknown userEPSS 1.3%