CVE-2026-24733
Description
Improper Input Validation vulnerability in Apache Tomcat.
Tomcat did not limit HTTP/0.9 requests to the GET method. If a security constraint was configured to allow HEAD requests to a URI but deny GET requests, the user could bypass that constraint on GET requests by sending a (specification invalid) HEAD request using HTTP/0.9.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.14, from 10.1.0-M1 through 10.1.49, from 9.0.0.M1 through 9.0.112.
Older, EOL versions are also affected.
Users are recommended to upgrade to version 11.0.15 or later, 10.1.50 or later or 9.0.113 or later, which fixes the issue.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.apache.tomcat:tomcat-coyoteMaven | >= 11.0.0-M1, < 11.0.15 | 11.0.15 |
org.apache.tomcat:tomcat-coyoteMaven | >= 10.1.0-M1, < 10.1.50 | 10.1.50 |
org.apache.tomcat:tomcat-coyoteMaven | < 9.0.113 | 9.0.113 |
Affected products
123cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*+ 63 more
- cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*range: >=9.0.1,<9.0.113
- cpe:2.3:a:apache:tomcat:10.0.0:milestone10:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone1:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone2:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone3:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone4:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone5:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone6:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone7:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone8:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone9:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone10:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone11:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone12:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone13:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone14:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone15:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone16:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone17:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone18:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone19:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone1:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone20:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone21:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone22:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone23:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone24:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone25:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone26:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone2:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone3:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone4:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone5:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone6:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone7:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone8:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.0:milestone9:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone10:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone11:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone12:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone13:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone14:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone15:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone16:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone17:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone18:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone19:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone1:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone20:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone21:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone22:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone23:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone24:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone25:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone26:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone27:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone2:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone3:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone4:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone5:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone6:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone7:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone8:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.0:milestone9:*:*:*:*:*:*
- osv-coords58 versionspkg:apk/chainguard/kayenta-2025.0pkg:apk/chainguard/kayenta-2025.1pkg:apk/chainguard/kayenta-2025.2pkg:apk/chainguard/kayenta-2025.4pkg:apk/chainguard/kayenta-2026.0pkg:apk/chainguard/kayenta-fips-2025.0pkg:apk/chainguard/kayenta-fips-2025.1pkg:apk/chainguard/kayenta-fips-2025.2pkg:apk/chainguard/kayenta-fips-2025.4pkg:apk/chainguard/kayenta-fips-2026.0pkg:apk/chainguard/nacospkg:apk/chainguard/nacos-dockerpkg:apk/chainguard/ontoppkg:apk/chainguard/ontop-fipspkg:apk/chainguard/thingsboard-tb-mqtt-transportpkg:apk/chainguard/thingsboard-tb-nodepkg:apk/wolfi/thingsboard-tb-mqtt-transportpkg:apk/wolfi/thingsboard-tb-nodepkg:bitnami/tomcatpkg:maven/org.apache.tomcat.embed/tomcat-embed-corepkg:maven/org.apache.tomcat/tomcatpkg:maven/org.apache.tomcat/tomcat-catalinapkg:rpm/opensuse/tomcat&distro=openSUSE%20Leap%2015.6pkg:rpm/opensuse/tomcat&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/tomcat&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/tomcat10&distro=openSUSE%20Leap%2015.6pkg:rpm/opensuse/tomcat10&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/tomcat10&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/tomcat11&distro=openSUSE%20Leap%2015.6pkg:rpm/opensuse/tomcat11&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/tomcat11&distro=openSUSE%20Tumbleweedpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP4-ESPOSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP4-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP5-ESPOSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP5-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Web%20and%20Scripting%2015%20SP7pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP4-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP5-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP6-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20LTSS%20Extended%20Security%2012%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP4pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP6pkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP5-ESPOSpkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP5-LTSSpkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Web%20and%20Scripting%2015%20SP7pkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP5-LTSSpkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP6-LTSSpkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20Server%2016.0pkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP5pkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP6pkg:rpm/suse/tomcat10&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20applications%2016.0pkg:rpm/suse/tomcat11&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Web%20and%20Scripting%2015%20SP7pkg:rpm/suse/tomcat11&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP6-LTSSpkg:rpm/suse/tomcat11&distro=SUSE%20Linux%20Enterprise%20Server%2016.0pkg:rpm/suse/tomcat11&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP6pkg:rpm/suse/tomcat11&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20applications%2016.0
< 2025.0.8-r9+ 57 more
- (no CPE)range: < 2025.0.8-r9
- (no CPE)range: < 2025.1.6-r7
- (no CPE)range: < 2025.2.4-r3
- (no CPE)range: < 2025.4.3-r2
- (no CPE)range: < 2026.0.2-r2
- (no CPE)range: < 2025.0.8-r10
- (no CPE)range: < 2025.1.6-r7
- (no CPE)range: < 2025.2.4-r3
- (no CPE)range: < 2025.4.3-r2
- (no CPE)range: < 2026.0.2-r2
- (no CPE)range: < 3.1.1-r4
- (no CPE)range: < 3.1.1-r3
- (no CPE)range: < 5.5.0-r12
- (no CPE)range: < 5.5.0-r8
- (no CPE)range: < 4.3.1-r2
- (no CPE)range: < 4.3.1-r2
- (no CPE)range: < 4.3.1-r2
- (no CPE)range: < 4.3.1-r2
- (no CPE)range: < 9.0.113
- (no CPE)range: >= 11.0.0-M1, < 11.0.15
- (no CPE)range: >= 11.0.0-M1, < 11.0.15
- (no CPE)range: >= 11.0.0-M1, < 11.0.15
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-160000.1.1
- (no CPE)range: < 9.0.115-1.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-160000.1.1
- (no CPE)range: < 10.1.52-1.1
- (no CPE)range: < 11.0.18-150600.13.15.1
- (no CPE)range: < 11.0.18-160000.1.1
- (no CPE)range: < 11.0.18-1.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-3.160.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.36-3.156.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 9.0.115-150200.102.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-160000.1.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-150200.5.61.1
- (no CPE)range: < 10.1.52-160000.1.1
- (no CPE)range: < 11.0.18-150600.13.15.1
- (no CPE)range: < 11.0.18-150600.13.15.1
- (no CPE)range: < 11.0.18-160000.1.1
- (no CPE)range: < 11.0.18-150600.13.15.1
- (no CPE)range: < 11.0.18-160000.1.1
- Apache Software Foundation/Apache Tomcatv5Range: 11.0.0-M1
Patches
Vulnerability mechanics
References
9- github.com/advisories/GHSA-qq5r-98hh-rxc9ghsaADVISORY
- lists.apache.org/thread/6xk3t65qpn1myp618krtfotbjn1qt90fnvdMailing ListVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2026-24733ghsaADVISORY
- github.com/apache/tomcat/commit/2e2fa23f2635bbb819759576a2f2f5e64ecf7c5fghsaWEB
- github.com/apache/tomcat/commit/6c73d74ff281260d74c836370ff6b82f1da8048bghsaWEB
- github.com/apache/tomcat/commit/711b465cf22684a1acf0cb43501cdbbce9b6c5f4ghsaWEB
- tomcat.apache.org/security-10.htmlghsaWEB
- tomcat.apache.org/security-11.htmlghsaWEB
- tomcat.apache.org/security-9.htmlghsaWEB
News mentions
0No linked articles in our index yet.