CVE-2025-55752
Tomcat rewrite dir-traversal -> RCE
- Severity
- critical
- Affected product
- Apache Tomcat
- Affected versions
- Apache Tomcat ≥ 9.0.0, < 9.0.109
- Affected versions
- Apache Tomcat ≥ 10.1.0, < 10.1.45
- Affected versions
- Apache Tomcat ≥ 11.0.0, < 11.0.11
- Fixed in
- Apache Tomcat 9.0.109
- Fixed in
- Apache Tomcat 10.1.45
- Fixed in
- Apache Tomcat 11.0.11
- Added to NewScan
- 2026-07-21
- Detected by
- NewScan — free, self-hosted
How NewScan reports it
COMPONENT VERSION RANGE
NewScan fingerprints Apache Tomcat from its response and reports this CVE when the detected version falls inside the affected range below.
Rewrite/URL-normalization dir traversal -> /WEB-INF/ /META-INF/ exposure -> RCE. Fires only when Tomcat discloses its full version (often suppressed via server.xml).
COMPONENT VERSION RANGE
NewScan fingerprints Apache Tomcat from its response and reports this CVE when the detected version falls inside the affected range below.
Rewrite/URL-normalization dir traversal -> /WEB-INF/ /META-INF/ exposure -> RCE. Fires only when Tomcat discloses its full version (often suppressed via server.xml).
COMPONENT VERSION RANGE
NewScan fingerprints Apache Tomcat from its response and reports this CVE when the detected version falls inside the affected range below.
Rewrite/URL-normalization dir traversal -> /WEB-INF/ /META-INF/ exposure -> RCE. Fires only when Tomcat discloses its full version (often suppressed via server.xml).
References
Scan for this yourself — local, in-band scanning is free.
Get NewScan (FREE) →