Apache Tomcat
Apache · aktuell 11.0.25
Die aktuelle Version von Apache Tomcat ist 11.0.25 (Stand 12.08.2026). patchletter prüft die offizielle Quelle täglich und mailt dir jedes neue Release.
Aktiv ausgenutzte Schwachstellen
Die US-Cybersicherheitsbehörde CISA führt diese Schwachstellen in ihrem Katalog bekannter, aktiv ausgenutzter Lücken (Known Exploited Vulnerabilities). Prüfe deine Version und patche bzw. mitigiere zeitnah.
8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22
- CVE-2020-1938Apache Tomcat Improper Privilege Management Vulnerability
9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 17. März 22
- CVE-2016-8735Apache Tomcat Remote Code Execution Vulnerability
9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 2. Juni 23
- CVE-2025-24813Apache Tomcat Path Equivalence Vulnerability
9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 22. Apr. 25
- CVE-2017-12617Apache Tomcat Remote Code Execution Vulnerability
8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22
- CVE-2026-34486Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
7.5 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 7. Aug.
Quelle: CISA KEV. Der CVE-Bezug wird automatisch dem Produkt zugeordnet — im Zweifel gilt der verlinkte NVD-Eintrag.
BSI-Sicherheitshinweise
Meldungen, die das BSI (CERT-Bund) zu diesem Produkt veröffentlicht hat. Ob deine Version betroffen ist, steht in der Meldung selbst.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-2123 · 18. Aug.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-1514 · 12. Aug.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-2310 · 6. Aug.
- Apache Tomcat und Tomcat Native: Mehrere Schwachstellen
WID-SEC-W-2026-1038 · 5. Aug.
- Apache Tomcat: Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen
WID-SEC-W-2026-2609 · 3. Aug.
- Apache Tomcat: Schwachstelle ermöglicht Manipulation von Dateien
WID-SEC-W-2023-0460 · 3. Aug.
- Apache Tomcat: Mehrere Schwachstellen
WID-SEC-W-2026-2610 · 3. Aug.
- Apache Tomcat: Schwachstelle ermöglicht Denial of Service
WID-SEC-W-2026-2571 · 29. Juli
Apache Tomcat im Überblick
Apache Tomcat führt Java-Webanwendungen aus und steckt in unzähligen internen Fachanwendungen — oft tief eingebettet und selten aktiv gepflegt. Das Projekt pflegt mehrere Zweige parallel (etwa 9.x/10.x/11.x); Sicherheitsfixes erscheinen regelmäßig und betreffen häufig Request-Parsing oder den AJP-Connector, dessen Fehlkonfiguration schon für breite Angriffswellen sorgte.
Admins sollten wissen, welchen Zweig ihre Anwendung verlangt (Servlet-API-Version) und den Manager nie ungeschützt exponieren. Updates innerhalb eines Zweigs sind meist unkritisch — Binaries tauschen, Dienst neu starten; über Major-Grenzen ändern sich API-Ebenen. Der AJP-Connector gehört deaktiviert oder streng auf localhost gebunden, wenn er nicht gebraucht wird.
Java-Servlet-Container.
Support-Zyklen (endoflife.date)
| Zyklus | Neueste Version | Status |
|---|---|---|
| 11.0 | 11.0.25 | supported |
| 10.1 | 10.1.59 | supported |
| 10.0 | 10.0.27 | End of Life |
| 9.0 | 9.0.121 | EOL 31. März 27 |
| 8.5 | 8.5.100 | End of Life |
| 8.0 | 8.0.53 | End of Life |
| 7 | 7.0.109 | End of Life |
| 6 | 6.0.53 | End of Life |
Versionshistorie & Changelog · wie von patchletter erkannt
| Version | Channel | Datum | Notes |
|---|---|---|---|
| 11.0.25 | STABLE | 12.08.2026 | – |
| 11.0.24 | STABLE | 03.07.2026 | – |
| 10.1.59 | STABLE | 13.08.2026 | – |
| 10.1.57 | STABLE | 03.07.2026 | – |
| 10.0.27 | STABLE | 03.10.2022 | – |
| 9.0.121 | STABLE | 12.08.2026 | – |
| 9.0.120 | STABLE | 03.07.2026 | – |
| 8.5.100 | STABLE | 19.03.2024 | – |
| 8.0.53 | STABLE | 29.06.2018 | – |
| 7.0.109 | STABLE | 22.04.2021 | – |
| 6.0.53 | STABLE | 02.04.2017 | – |
| 5.5.36 | STABLE | 10.10.2012 | – |
Häufige Fragen
- Was ist die aktuelle Version von Apache Tomcat?
- Apache Tomcat 11.0.25, veröffentlicht am 12.08.2026. patchletter prüft die offizielle Quelle des Herstellers täglich auf neue Releases.
- Wo finde ich die Release Notes zu Apache Tomcat?
- Die Versionshistorie oben verlinkt die offiziellen Release Notes des Herstellers, soweit er sie veröffentlicht. patchletter speichert bewusst keine Vendor-Volltexte.
- Wie erfahre ich von neuen Apache Tomcat-Updates?
- Kostenlos per E-Mail: patchletter meldet jedes neue Release — sofort oder gebündelt als Digest. Abmeldung jederzeit mit einem Klick.
Nie wieder ein Apache Tomcat-Update verpassen
Wir prüfen die Quelle täglich und schicken dir eine Mail — sofort oder als Digest. Kostenlos, Abmeldung mit einem Klick.
Apache Tomcat beobachtenBadge einbetten
Zeigt die aktuelle Apache Tomcat-Version und aktualisiert sich selbst. Frei verwendbar, kein Konto nötig.
[](https://patchletter.com/de/software/tomcat)https://patchletter.com/badge/tomcat.svgAuch verfügbar: ?v=eol (Support-Ende) und ?v=cve (aktiv ausgenutzt).