- CVE ID
- CVE-2026-43515
- CVE Description
- Improper Authorization vulnerability when multiple method constraints define an HTTP method for the same extension in Apache Tomcat.
This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.21, from 10.1.0-M1 through 10.1.54, from 9.0.0.M1 through 9.0.117, from 8.5.0 through 8.5.100, from 7.0.0 through 7.0.109.
Users are recommended to upgrade to version 11.0.22, 10.1.55 or 9.0.118 which fix the issue.
- Published
- May 14, 2026
- CVSS Score & Severity
6.3Medium
- CVSS Vector
- CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
- EPSS Score
- 0.085%
- KEV Status
Not in KEV Catalog: No known exploits
- Vulnerable Methods
org/apache/catalina/realm/RealmBase.findSecurityConstraints(Lorg/apache/catalina/connector/Request;Lorg/apache/catalina/Context;)[Lorg/apache/catalina/deploy/SecurityConstraint;JVM
org/apache/catalina/realm/RealmBase.findSecurityConstraints(Lorg/apache/catalina/connector/Request;Lorg/apache/catalina/Context;)[Lorg/apache/tomcat/util/descriptor/web/SecurityConstraint;JVM
- Source
- National Vulnerability Database