← Back

CVE-2026-24733

nvd nist
Published: Feb 17, 2026Modified: Jun 17, 2026

JSON object

Loading...
3.7
Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Exploitability: 2.2 / Impact: 1.4
Source: NVD

Description

Improper Input Validation vulnerability in Apache Tomcat. Tomcat did not limit HTTP/0.9 requests to the GET method. If a security constraint was configured to allow HEAD requests to a URI but deny GET requests, the user could bypass that constraint on GET requests by sending a (specification invalid) HEAD request using HTTP/0.9. This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.14, from 10.1.0-M1 through 10.1.49, from 9.0.0.M1 through 9.0.112. Older, EOL versions are also affected. Users are recommended to upgrade to version 11.0.15 or later, 10.1.50 or later or 9.0.113 or later, which fixes the issue.

Affected (66)

Products: Apache: Tomcat
1 product
Tomcat
Configuration A
66 vulnerable
Vulnerable SoftwareAffected Versions
Apache
From 10.1.1 to 10.1.50
From 11.0.1 to 11.0.15
From 9.0.1 to 9.0.113
Version 10.0.0 milestone10
Version 10.0.0 milestone1
Version 10.0.0 milestone2
Version 10.0.0 milestone3
Version 10.0.0 milestone4
Version 10.0.0 milestone5
Version 10.0.0 milestone6
Version 10.0.0 milestone7
Version 10.0.0 milestone8
Version 10.0.0 milestone9
Version 11.0.0 milestone10
Version 11.0.0 milestone11
Version 11.0.0 milestone12
Version 11.0.0 milestone13
Version 11.0.0 milestone14
Version 11.0.0 milestone15
Version 11.0.0 milestone16
Version 11.0.0 milestone17
Version 11.0.0 milestone18
Version 11.0.0 milestone19
Version 11.0.0 milestone1
Version 11.0.0 milestone20
Version 11.0.0 milestone21
Version 11.0.0 milestone22
Version 11.0.0 milestone23
Version 11.0.0 milestone24
Version 11.0.0 milestone25
Version 11.0.0 milestone26
Version 11.0.0 milestone2
Version 11.0.0 milestone3
Version 11.0.0 milestone4
Version 11.0.0 milestone5
Version 11.0.0 milestone6
Version 11.0.0 milestone7
Version 11.0.0 milestone8
Version 11.0.0 milestone9
Version 9.0.0 milestone10
Version 9.0.0 milestone11
Version 9.0.0 milestone12
Version 9.0.0 milestone13
Version 9.0.0 milestone14
Version 9.0.0 milestone15
Version 9.0.0 milestone16
Version 9.0.0 milestone17
Version 9.0.0 milestone18
Version 9.0.0 milestone19
Version 9.0.0 milestone1
Version 9.0.0 milestone20
Version 9.0.0 milestone21
Version 9.0.0 milestone22
Version 9.0.0 milestone23
Version 9.0.0 milestone24
Version 9.0.0 milestone25
Version 9.0.0 milestone26
Version 9.0.0 milestone27
Version 9.0.0 milestone2
Version 9.0.0 milestone3
Version 9.0.0 milestone4
Version 9.0.0 milestone5
Version 9.0.0 milestone6
Version 9.0.0 milestone7
Version 9.0.0 milestone8
Version 9.0.0 milestone9

References (1)

Source: security@apache.org
Mailing ListVendor Advisory

Timeline

No history available yet.