Apache Tomcat

Apache · aktuell 11.0.27

Du bist Apache? Seite übernehmen

Die aktuelle Version von Apache Tomcat ist 11.0.27 (Stand 06.10.2026). patchletter prüft die offizielle Quelle täglich und mailt dir neue Releases.

Aktiv ausgenutzte Schwachstellen

Die US-Cybersicherheitsbehörde CISA führt diese Schwachstellen in ihrem Katalog bekannter, aktiv ausgenutzter Lücken (Known Exploited Vulnerabilities). Was CISA nicht führt, steht nicht in dieser Liste — auch wenn es ausgenutzt wird.

  • CVE-2017-12615Apache Tomcat on Windows Remote Code Execution VulnerabilityRansomware

    8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22

  • CVE-2020-1938Apache Tomcat Improper Privilege Management Vulnerability

    9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 17. März 22

  • CVE-2016-8735Apache Tomcat Remote Code Execution Vulnerability

    9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 2. Juni 23

  • CVE-2025-24813Apache Tomcat Path Equivalence Vulnerability

    9.8 kritisch · aus dem Netz, ohne Anmeldung · CISA-Frist war 22. Apr. 25

  • CVE-2017-12617Apache Tomcat Remote Code Execution Vulnerability

    8.1 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 15. Apr. 22

  • CVE-2026-34486Apache Tomcat Missing Encryption of Sensitive Data Vulnerability

    7.5 hoch · aus dem Netz, ohne Anmeldung · CISA-Frist war 7. Aug.

Quelle: CISA KEV. Der CVE-Bezug wird automatisch dem Produkt zugeordnet — im Zweifel gilt der verlinkte NVD-Eintrag.

BSI-Sicherheitshinweise

Meldungen, die das BSI (CERT-Bund) zu diesem Produkt veröffentlicht hat. Ob deine Version betroffen ist, steht in der Meldung selbst.

Alle BSI-Hinweise →

Apache Tomcat im Überblick

Apache Tomcat führt Java-Webanwendungen aus und steckt in unzähligen internen Fachanwendungen — oft tief eingebettet und selten aktiv gepflegt. Das Projekt pflegt mehrere Zweige parallel (etwa 9.x/10.x/11.x); Sicherheitsfixes erscheinen regelmäßig und betreffen häufig Request-Parsing oder den AJP-Connector, dessen Fehlkonfiguration schon für breite Angriffswellen sorgte.

Admins sollten wissen, welchen Zweig ihre Anwendung verlangt (Servlet-API-Version) und den Manager nie ungeschützt exponieren. Updates innerhalb eines Zweigs sind meist unkritisch — Binaries tauschen, Dienst neu starten; über Major-Grenzen ändern sich API-Ebenen. Der AJP-Connector gehört deaktiviert oder streng auf localhost gebunden, wenn er nicht gebraucht wird.

Java-Servlet-Container.

Support-Zyklen (endoflife.date)

ZyklusNeueste VersionStatus
11.011.0.27supported
10.110.1.61supported
10.010.0.27End of Life
9.09.0.123EOL 31. März 27
8.58.5.100End of Life
8.08.0.53End of Life
77.0.109End of Life
66.0.53End of Life

Versionshistorie & Changelog · wie von patchletter erkannt

VersionChannelDatumNotes
11.0.27STABLE06.10.2026–
11.0.26STABLE09.09.2026–
11.0.25STABLE12.08.2026–
11.0.24STABLE03.07.2026–
10.1.61STABLE06.10.2026–
10.1.60STABLE09.09.2026–
10.1.59STABLE13.08.2026–
10.1.57STABLE03.07.2026–
10.0.27STABLE03.10.2022–
9.0.123STABLE06.10.2026–
9.0.122STABLE10.09.2026–
9.0.121STABLE12.08.2026–
9.0.120STABLE03.07.2026–
8.5.100STABLE19.03.2024–
8.0.53STABLE29.06.2018–
7.0.109STABLE22.04.2021–
6.0.53STABLE02.04.2017–
5.5.36STABLE10.10.2012–

Häufige Fragen

Was ist die aktuelle Version von Apache Tomcat?
Apache Tomcat 11.0.27, veröffentlicht am 06.10.2026. patchletter prüft die offizielle Quelle des Herstellers täglich auf neue Releases.
Wo finde ich die Release Notes zu Apache Tomcat?
Die Versionshistorie oben verlinkt die offiziellen Release Notes des Herstellers, soweit er sie veröffentlicht. patchletter speichert bewusst keine Vendor-Volltexte.
Wie erfahre ich von neuen Apache Tomcat-Updates?
Hak Apache Tomcat im Katalog an und hinterleg deine Adresse. Von da an gehen neue Versionen als Mail raus — einzeln oder gebündelt im Tages- oder Wochen-Digest.

Eine Mail, sobald es eine neue Apache Tomcat-Version gibt

Täglich gleichen wir die Herstellerquelle ab. Erscheint eine neue Version, liegt sie sofort oder gebündelt als Digest im Postfach. Die Update-Mail ist kostenlos und endet mit einem Klick. Warnungen zu Sicherheitslücken und zum Support-Ende gehören zu patchletter Pro.

Badge einbetten

Das Badge zeigt die aktuelle Apache Tomcat-Version und hält sie aktuell. Einbinden darf es jeder, ohne Konto.

Apache Tomcat-Badge
[![Apache Tomcat](https://patchletter.com/badge/tomcat.svg)](https://patchletter.com/de/software/tomcat)
https://patchletter.com/badge/tomcat.svg

Auch verfügbar: ?v=eol (Support-Ende) und ?v=cve (aktiv ausgenutzt).

Ähnliche Tools in Server & Datenbanken