Apache Tomcat

Apache · aktuell 11.0.25

Die aktuelle Version von Apache Tomcat ist 11.0.25 (Stand 12.08.2026). patchletter prüft die offizielle Quelle täglich und mailt dir jedes neue Release.

Aktiv ausgenutzte Schwachstellen

Die US-Cybersicherheitsbehörde CISA führt diese Schwachstellen in ihrem Katalog bekannter, aktiv ausgenutzter Lücken (Known Exploited Vulnerabilities). Prüfe deine Version und patche bzw. mitigiere zeitnah.

  • CVE-2017-12615Apache Tomcat on Windows Remote Code Execution VulnerabilityRansomware

    8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22

  • CVE-2020-1938Apache Tomcat Improper Privilege Management Vulnerability

    9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 17. März 22

  • CVE-2016-8735Apache Tomcat Remote Code Execution Vulnerability

    9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 2. Juni 23

  • CVE-2025-24813Apache Tomcat Path Equivalence Vulnerability

    9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 22. Apr. 25

  • CVE-2017-12617Apache Tomcat Remote Code Execution Vulnerability

    8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22

  • CVE-2026-34486Apache Tomcat Missing Encryption of Sensitive Data Vulnerability

    7.5 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 7. Aug.

Quelle: CISA KEV. Der CVE-Bezug wird automatisch dem Produkt zugeordnet — im Zweifel gilt der verlinkte NVD-Eintrag.

BSI-Sicherheitshinweise

Meldungen, die das BSI (CERT-Bund) zu diesem Produkt veröffentlicht hat. Ob deine Version betroffen ist, steht in der Meldung selbst.

Alle BSI-Hinweise →

Apache Tomcat im Überblick

Apache Tomcat führt Java-Webanwendungen aus und steckt in unzähligen internen Fachanwendungen — oft tief eingebettet und selten aktiv gepflegt. Das Projekt pflegt mehrere Zweige parallel (etwa 9.x/10.x/11.x); Sicherheitsfixes erscheinen regelmäßig und betreffen häufig Request-Parsing oder den AJP-Connector, dessen Fehlkonfiguration schon für breite Angriffswellen sorgte.

Admins sollten wissen, welchen Zweig ihre Anwendung verlangt (Servlet-API-Version) und den Manager nie ungeschützt exponieren. Updates innerhalb eines Zweigs sind meist unkritisch — Binaries tauschen, Dienst neu starten; über Major-Grenzen ändern sich API-Ebenen. Der AJP-Connector gehört deaktiviert oder streng auf localhost gebunden, wenn er nicht gebraucht wird.

Java-Servlet-Container.

Support-Zyklen (endoflife.date)

ZyklusNeueste VersionStatus
11.011.0.25supported
10.110.1.59supported
10.010.0.27End of Life
9.09.0.121EOL 31. März 27
8.58.5.100End of Life
8.08.0.53End of Life
77.0.109End of Life
66.0.53End of Life

Versionshistorie & Changelog · wie von patchletter erkannt

VersionChannelDatumNotes
11.0.25STABLE12.08.2026
11.0.24STABLE03.07.2026
10.1.59STABLE13.08.2026
10.1.57STABLE03.07.2026
10.0.27STABLE03.10.2022
9.0.121STABLE12.08.2026
9.0.120STABLE03.07.2026
8.5.100STABLE19.03.2024
8.0.53STABLE29.06.2018
7.0.109STABLE22.04.2021
6.0.53STABLE02.04.2017
5.5.36STABLE10.10.2012

Häufige Fragen

Was ist die aktuelle Version von Apache Tomcat?
Apache Tomcat 11.0.25, veröffentlicht am 12.08.2026. patchletter prüft die offizielle Quelle des Herstellers täglich auf neue Releases.
Wo finde ich die Release Notes zu Apache Tomcat?
Die Versionshistorie oben verlinkt die offiziellen Release Notes des Herstellers, soweit er sie veröffentlicht. patchletter speichert bewusst keine Vendor-Volltexte.
Wie erfahre ich von neuen Apache Tomcat-Updates?
Kostenlos per E-Mail: patchletter meldet jedes neue Release — sofort oder gebündelt als Digest. Abmeldung jederzeit mit einem Klick.

Nie wieder ein Apache Tomcat-Update verpassen

Wir prüfen die Quelle täglich und schicken dir eine Mail — sofort oder als Digest. Kostenlos, Abmeldung mit einem Klick.

Apache Tomcat beobachten

Badge einbetten

Zeigt die aktuelle Apache Tomcat-Version und aktualisiert sich selbst. Frei verwendbar, kein Konto nötig.

Apache Tomcat-Badge
[![Apache Tomcat](https://patchletter.com/badge/tomcat.svg)](https://patchletter.com/de/software/tomcat)
https://patchletter.com/badge/tomcat.svg

Auch verfügbar: ?v=eol (Support-Ende) und ?v=cve (aktiv ausgenutzt).

Ähnliche Tools in Server & Datenbanken