Multiples vulnérabilités dans Apache Tomcat
ÉLEVÉE 7.5 ⚑ Exploitation active connue EPSS 0.99 · 100ᵉ centileCWE-311CWE-807
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Tomcat | Non précisées par la source | Non précisé |
| VMware | Non précisées par la source | Non précisé |
| Confluence / Jira | Non précisées par la source | Non précisé |
| Apache Tomcat |
|
Non précisé |
| Redhat Jboss web server | 7.0.0 | Non précisé |
| Redhat Enterprise linux |
|
Non précisé |
| Redhat Enterprise linux els | 7.0 | Non précisé |
| Redhat Enterprise linux eus | 10.0 | Non précisé |
| Redhat Enterprise linux tus | 8.8 | Non précisé |
| Redhat Enterprise linux update services for sap solutions |
|
Non précisé |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-311 — Absence de chiffrement de données sensibles
Des données qui l'exigeaient circulent ou sont stockées en clair.
CWE-807 — Faiblesse CWE-807
Type de défaut référencé par le MITRE ; la fiche d'origine en donne la description complète.
- exploitable à distance, depuis le réseau
- sans authentification préalable
- sans aucune action de la victime
- aucune condition particulière à réunir
Atteinte totale à la confidentialité des données.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Exploitation avérée.
La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 4 août 2026. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.
Les agences fédérales américaines avaient jusqu'au 7 août 2026 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.
Le score EPSS estime à 98.6 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 100ᵉ centile : 100 % des vulnérabilités connues ont une probabilité plus faible.
Vérifier la présence sur votre système
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.
httpd -v 2>/dev/null || apache2 -v
nginx -v
java -version
php -v
ps -eo pid,comm,args | grep -i nom-du-produit
# puis, pour le PID trouvé :
ls -l /proc/<PID>/exe
apachectl -M
docker version
docker info | head -20
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 4 familles : seules les vérifications les plus courantes sont reprises ici.
Correctif et contournements
Aucune version corrigée n'est indiquée par les sources suivies à la date du 26 août 2026. Cela ne signifie pas qu'il n'existe pas de correctif : le bulletin de l'éditeur, lié ci-dessous, fait foi.
Sources
-
CERTFR-2026-AVI-0418
— Multiples vulnérabilités dans Apache Tomcat
CERT-FR (ANSSI) · publié le 10/04/2026 · révisé le 10/04/2026 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 11 vulnérabilités.- CVE-2025-66614
- CVE-2026-24880
- CVE-2026-25854
- CVE-2026-29129
- CVE-2026-29145
- CVE-2026-29146
- CVE-2026-32990
- CVE-2026-34483
- CVE-2026-34487
- CVE-2026-34500
-
CERTFR-2026-AVI-0500
— Multiples vulnérabilités dans VMware Tanzu
CERT-FR (ANSSI) · publié le 27/04/2026 · révisé le 27/04/2026 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 233 vulnérabilités.- CVE-2016-1000027
- CVE-2017-15095
- CVE-2017-17485
- CVE-2017-7525
- CVE-2018-10237
- CVE-2018-11307
- CVE-2018-12022
- CVE-2018-1320
- CVE-2018-14718
- CVE-2018-14719
- CVE-2018-19362
- CVE-2018-5968
- CVE-2018-7489
- CVE-2019-0205
- CVE-2019-12086
- CVE-2019-12384
- CVE-2019-12814
- CVE-2019-14379
- CVE-2019-14439
- CVE-2019-14540
Liste tronquée : consulter l'avis d'origine pour les 233 CVE.Afficher 170 autres CVE de cet avis
- CVE-2019-14892
- CVE-2019-16335
- CVE-2019-16942
- CVE-2019-16943
- CVE-2019-17267
- CVE-2019-17531
- CVE-2019-20330
- CVE-2019-20444
- CVE-2019-20445
- CVE-2020-10650
- CVE-2020-10672
- CVE-2020-10673
- CVE-2020-10968
- CVE-2020-10969
- CVE-2020-11111
- CVE-2020-11112
- CVE-2020-11113
- CVE-2020-11619
- CVE-2020-11620
- CVE-2020-13949
- CVE-2020-14060
- CVE-2020-14061
- CVE-2020-14062
- CVE-2020-14195
- CVE-2020-24616
- CVE-2020-24750
- CVE-2020-25649
- CVE-2020-35490
- CVE-2020-35491
- CVE-2020-35728
- CVE-2020-36179
- CVE-2020-36180
- CVE-2020-36181
- CVE-2020-36182
- CVE-2020-36183
- CVE-2020-36184
- CVE-2020-36185
- CVE-2020-36186
- CVE-2020-36187
- CVE-2020-36188
- CVE-2020-36189
- CVE-2020-36518
- CVE-2020-8840
- CVE-2020-8908
- CVE-2020-9546
- CVE-2020-9547
- CVE-2020-9548
- CVE-2021-0341
- CVE-2021-20190
- CVE-2021-21290
- CVE-2021-21295
- CVE-2021-21409
- CVE-2021-22569
- CVE-2021-22573
- CVE-2021-31684
- CVE-2021-37137
- CVE-2021-43797
- CVE-2022-1471
- CVE-2022-25857
- CVE-2022-25883
- CVE-2022-3171
- CVE-2022-3509
- CVE-2022-3510
- CVE-2022-3517
- CVE-2022-37599
- CVE-2022-37601
- CVE-2022-37603
- CVE-2022-38749
- CVE-2022-38750
- CVE-2022-38751
- CVE-2022-38752
- CVE-2022-38900
- CVE-2022-41404
- CVE-2022-41854
- CVE-2022-42003
- CVE-2022-42004
- CVE-2022-46175
- CVE-2023-1370
- CVE-2023-26115
- CVE-2023-26136
- CVE-2023-2976
- CVE-2023-33201
- CVE-2023-33202
- CVE-2023-34453
- CVE-2023-34454
- CVE-2023-34455
- CVE-2023-34462
- CVE-2023-34610
- CVE-2023-39410
- CVE-2023-42503
- CVE-2023-43642
- CVE-2023-52428
- CVE-2024-11831
- CVE-2024-13009
- CVE-2024-21538
- CVE-2024-23454
- CVE-2024-23953
- CVE-2024-25710
- CVE-2024-26308
- CVE-2024-28863
- CVE-2024-29131
- CVE-2024-29133
- CVE-2024-29857
- CVE-2024-30171
- CVE-2024-34447
- CVE-2024-36114
- CVE-2024-37890
- CVE-2024-45801
- CVE-2024-47554
- CVE-2024-47561
- CVE-2024-47875
- CVE-2024-48910
- CVE-2024-53382
- CVE-2024-56373
- CVE-2024-57083
- CVE-2024-57699
- CVE-2024-6485
- CVE-2024-7254
- CVE-2024-8184
- CVE-2025-11143
- CVE-2025-11226
- CVE-2025-12758
- CVE-2025-13465
- CVE-2025-1647
- CVE-2025-22227
- CVE-2025-24970
- CVE-2025-25193
- CVE-2025-26791
- CVE-2025-27555
- CVE-2025-27789
- CVE-2025-27821
- CVE-2025-33042
- CVE-2025-41249
- CVE-2025-48734
- CVE-2025-48924
- CVE-2025-49128
- CVE-2025-52999
- CVE-2025-54550
- CVE-2025-54920
- CVE-2025-55163
- CVE-2025-56200
- CVE-2025-58056
- CVE-2025-58057
- CVE-2025-5889
- CVE-2025-59419
- CVE-2025-61795
- CVE-2025-62718
- CVE-2025-64718
- CVE-2025-65995
- CVE-2025-66236
- CVE-2025-66614
- CVE-2025-67721
- CVE-2025-67735
- CVE-2025-68157
- CVE-2025-68161
- CVE-2025-68458
- CVE-2025-68470
- CVE-2025-68675
- CVE-2025-69873
- CVE-2025-7783
- CVE-2025-7962
- CVE-2025-8885
- CVE-2025-8916
- CVE-2025-9624
- CVE-2026-1225
- CVE-2026-1525
- CVE-2026-1526
- CVE-2026-1527
- CVE-2026-22036
- CVE-2026-2229
-
CERTFR-2026-AVI-0773
— Multiples vulnérabilités dans les produits Atlassian
CERT-FR (ANSSI) · publié le 18/06/2026 · révisé le 18/06/2026 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Historique des révisions
- 25/08/2026 — CERTFR-2026-AVI-0500, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2026-AVI-0773, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2026-AVI-0418, révision 1 : Publication initiale