Die aktuelle Version von Apache Tomcat ist 11.0.27 (Stand 06.10.2026). patchletter prüft die offizielle Quelle täglich und mailt dir neue Releases.
Aktiv ausgenutzte Schwachstellen
Die US-Cybersicherheitsbehörde CISA führt diese Schwachstellen in ihrem Katalog bekannter, aktiv ausgenutzter Lücken (Known Exploited Vulnerabilities). Was CISA nicht führt, steht nicht in dieser Liste — auch wenn es ausgenutzt wird.
8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22
- CVE-2020-1938Apache Tomcat Improper Privilege Management Vulnerability
9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 17. März 22
- CVE-2016-8735Apache Tomcat Remote Code Execution Vulnerability
9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 2. Juni 23
- CVE-2025-24813Apache Tomcat Path Equivalence Vulnerability
9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 22. Apr. 25
- CVE-2017-12617Apache Tomcat Remote Code Execution Vulnerability
8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22
- CVE-2026-34486Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
7.5 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 7. Aug.
Quelle: CISA KEV. Der CVE-Bezug wird automatisch dem Produkt zugeordnet — im Zweifel gilt der verlinkte NVD-Eintrag.
BSI-Sicherheitshinweise
Meldungen, die das BSI (CERT-Bund) zu diesem Produkt veröffentlicht hat. Ob deine Version betroffen ist, steht in der Meldung selbst.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-3527 · 9. Okt.
- Apache Tomcat und Tomcat Native: Mehrere Schwachstellen
WID-SEC-W-2026-1038 · 8. Okt.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-1514 · 8. Okt.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-3007 · 8. Okt.
- Apache Tomcat: Schwachstelle ermöglicht Denial of Service
WID-SEC-W-2026-2571 · 8. Okt.
- Apache Tomcat APR/native Connector: Mehrere Schwachstellen
WID-SEC-W-2026-3559 · 7. Okt.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-2310 · 2. Okt.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-2123 · 2. Okt.
Apache Tomcat im Überblick
Apache Tomcat führt Java-Webanwendungen aus und steckt in unzähligen internen Fachanwendungen — oft tief eingebettet und selten aktiv gepflegt. Das Projekt pflegt mehrere Zweige parallel (etwa 9.x/10.x/11.x); Sicherheitsfixes erscheinen regelmäßig und betreffen häufig Request-Parsing oder den AJP-Connector, dessen Fehlkonfiguration schon für breite Angriffswellen sorgte.
Admins sollten wissen, welchen Zweig ihre Anwendung verlangt (Servlet-API-Version) und den Manager nie ungeschützt exponieren. Updates innerhalb eines Zweigs sind meist unkritisch — Binaries tauschen, Dienst neu starten; über Major-Grenzen ändern sich API-Ebenen. Der AJP-Connector gehört deaktiviert oder streng auf localhost gebunden, wenn er nicht gebraucht wird.
Java-Servlet-Container.
Support-Zyklen (endoflife.date)
| Zyklus | Neueste Version | Status |
|---|---|---|
| 11.0 | 11.0.27 | supported |
| 10.1 | 10.1.61 | supported |
| 10.0 | 10.0.27 | End of Life |
| 9.0 | 9.0.123 | EOL 31. März 27 |
| 8.5 | 8.5.100 | End of Life |
| 8.0 | 8.0.53 | End of Life |
| 7 | 7.0.109 | End of Life |
| 6 | 6.0.53 | End of Life |
Versionshistorie & Changelog · wie von patchletter erkannt
| Version | Channel | Datum | Notes |
|---|---|---|---|
| 11.0.27 | STABLE | 06.10.2026 | – |
| 11.0.26 | STABLE | 09.09.2026 | – |
| 11.0.25 | STABLE | 12.08.2026 | – |
| 11.0.24 | STABLE | 03.07.2026 | – |
| 10.1.61 | STABLE | 06.10.2026 | – |
| 10.1.60 | STABLE | 09.09.2026 | – |
| 10.1.59 | STABLE | 13.08.2026 | – |
| 10.1.57 | STABLE | 03.07.2026 | – |
| 10.0.27 | STABLE | 03.10.2022 | – |
| 9.0.123 | STABLE | 06.10.2026 | – |
| 9.0.122 | STABLE | 10.09.2026 | – |
| 9.0.121 | STABLE | 12.08.2026 | – |
| 9.0.120 | STABLE | 03.07.2026 | – |
| 8.5.100 | STABLE | 19.03.2024 | – |
| 8.0.53 | STABLE | 29.06.2018 | – |
| 7.0.109 | STABLE | 22.04.2021 | – |
| 6.0.53 | STABLE | 02.04.2017 | – |
| 5.5.36 | STABLE | 10.10.2012 | – |
Häufige Fragen
- Was ist die aktuelle Version von Apache Tomcat?
- Apache Tomcat 11.0.27, veröffentlicht am 06.10.2026. patchletter prüft die offizielle Quelle des Herstellers täglich auf neue Releases.
- Wo finde ich die Release Notes zu Apache Tomcat?
- Die Versionshistorie oben verlinkt die offiziellen Release Notes des Herstellers, soweit er sie veröffentlicht. patchletter speichert bewusst keine Vendor-Volltexte.
- Wie erfahre ich von neuen Apache Tomcat-Updates?
- Hak Apache Tomcat im Katalog an und hinterleg deine Adresse. Von da an gehen neue Versionen als Mail raus — einzeln oder gebündelt im Tages- oder Wochen-Digest.
Eine Mail, sobald es eine neue Apache Tomcat-Version gibt
Täglich gleichen wir die Herstellerquelle ab. Erscheint eine neue Version, liegt sie sofort oder gebündelt als Digest im Postfach. Die Update-Mail ist kostenlos und endet mit einem Klick. Warnungen zu Sicherheitslücken und zum Support-Ende gehören zu patchletter Pro.
Badge einbetten
Das Badge zeigt die aktuelle Apache Tomcat-Version und hält sie aktuell. Einbinden darf es jeder, ohne Konto.
[](https://patchletter.com/de/software/tomcat)https://patchletter.com/badge/tomcat.svgAuch verfügbar: ?v=eol (Support-Ende) und ?v=cve (aktiv ausgenutzt).