MGASA-2026-0376
Dashboard / Vulnerabilities / MGASA-2026-0376
MGASA-2026-0376
Summary: Updated tomcat packages fix security vulnerabilities
Details: Incorrect URL decoding in RewriteValve may allow security control bypass. (CVE-2026-59083) EncryptInterceptor requirements not clearly documented. (CVE-2026-59084) DoS via WebSocket chat example. (CVE-2026-66299) Bypass longest prefix security constraint. (CVE-2026-65182) TOCTOU when setting specific permissions for Unix Domain Sockets. (CVE-2026-65183) HTTP/2 no-authority bypass of strict SNI validation - CVE-2026-32990 fix incomplete. (CVE-2026-65637) Limited replay attack possible with DIGEST authentication. (CVE-2026-65905) RewriteValve [N] restarts at the second rule and may bypass access control. (CVE-2026-65927) Servlet role references can bypass declarative role constraints. (CVE-2026-66422) Redirect after FORM auth may bypass method specific constraints. (CVE-2026-68525) Principal lookup can fail open in some cases. (CVE-2026-68569) DoS via allocation leak in HTTP/2 backlog tracking when a stream is reset. (CVE-2026-68763) Authenticated WebSocket session survives end of HTTP session. (CVE-2026-73180)
References: https://advisories.mageia.org/MGASA-2026-0376.html, https://bugs.mageia.org/show_bug.cgi?id=35927, https://www.openwall.com/lists/oss-security/2026/07/14/7, https://lists.apache.org/thread/3g63zos2gkjo5vgnrk8kxmosv47w6wbq, https://www.openwall.com/lists/oss-security/2026/07/14/8, https://lists.apache.org/thread/7w9746ootcxo0gvx26xjpw80l31f1qw7, https://www.openwall.com/lists/oss-security/2026/07/28/25, https://lists.apache.org/thread/8owczcc1o8qw1rxmg9gvfk4w2jnh4l5k, https://www.openwall.com/lists/oss-security/2026/08/26/1, https://www.openwall.com/lists/oss-security/2026/08/26/2, https://www.openwall.com/lists/oss-security/2026/08/26/3, https://www.openwall.com/lists/oss-security/2026/08/26/4, https://www.openwall.com/lists/oss-security/2026/08/26/5, https://www.openwall.com/lists/oss-security/2026/08/26/6, https://www.openwall.com/lists/oss-security/2026/08/26/7, https://www.openwall.com/lists/oss-security/2026/08/26/8, https://www.openwall.com/lists/oss-security/2026/08/26/9, https://www.openwall.com/lists/oss-security/2026/08/26/10
Affected packages
Package
Name: tomcat
Purl: pkg:rpm/mageia/tomcat?arch=source&distro=mageia-10
Affected ranges
Type: ECOSYSTEM
Events:
