Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Tomcat (CVE-2025-53506)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
10/07/2025
Última modificación:
04/11/2025

Descripción

Vulnerabilidad de consumo incontrolado de recursos en Apache Tomcat si un cliente HTTP/2 no reconoce el marco de configuración inicial que reduce el máximo de transmisiones simultáneas permitidas. Este problema afecta a Apache Tomcat: de 11.0.0-M1 a 11.0.8, de 10.1.0-M1 a 10.1.42, y de 9.0.0.M1 a 9.0.106. Se recomienda actualizar a las versiones 11.0.9, 10.1.43 o 9.0.107, que solucionan el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.0.106 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 10.1.0 (incluyendo) 10.1.42 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.0.8 (incluyendo)