Vulnerabilidad en Apache Tomcat (CVE-2026-24733)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
17/02/2026
Última modificación:
11/03/2026
Descripción
Vulnerabilidad de validación de entrada inadecuada en Apache Tomcat.<br />
<br />
Tomcat no limitaba las solicitudes HTTP/0.9 al método GET. Si una restricción de seguridad estaba configurada para permitir solicitudes HEAD a una URI pero denegar solicitudes GET, el usuario podía eludir esa restricción en las solicitudes GET enviando una solicitud HEAD (inválida según la especificación) usando HTTP/0.9.<br />
<br />
Este problema afecta a Apache Tomcat: desde 11.0.0-M1 hasta 11.0.14, desde 10.1.0-M1 hasta 10.1.49, desde 9.0.0.M1 hasta 9.0.112.<br />
<br />
Las versiones más antiguas, EOL, también están afectadas.<br />
<br />
Se recomienda a los usuarios actualizar a la versión 11.0.15 o posterior, 10.1.50 o posterior o 9.0.113 o posterior, lo que soluciona el problema.
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* | 9.0.1 (incluyendo) | 9.0.113 (excluyendo) |
| cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* | 10.1.1 (incluyendo) | 10.1.50 (excluyendo) |
| cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* | 11.0.1 (incluyendo) | 11.0.15 (excluyendo) |
| cpe:2.3:a:apache:tomcat:9.0.0:milestone1:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone10:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone11:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone12:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone13:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone14:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone15:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone16:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone17:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone18:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone19:*:*:*:*:*:* | ||
| cpe:2.3:a:apache:tomcat:9.0.0:milestone2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



