MGASA-2026-0095
Vulnerability Summary
Timeline
Description
Updated tomcat packages fix security vulnerabilities Request smuggling via invalid chunk extension. (CVE-2026-24880) Occasionally open redirect. (CVE-2026-25854) TLS cipher order is not preserved. (CVE-2026-29129) OCSP checks sometimes soft-fail even when soft-fail is disabled. (CVE-2026-29145) EncryptInterceptor vulnerable to padding oracle attack by default. (CVE-2026-29146) Fix for CVE-2025-66614 is incomplete. (CVE-2026-32990) Incomplete escaping of JSON access logs. (CVE-2026-34483) Fix for CVE-2026-29146 allowed bypass of EncryptInterceptor. (CVE-2026-34486) Cloud membership for clustering component exposed the Kubernetes bearer token. (CVE-2026-34487) OCSP checks sometimes soft-fail with FFM even when soft-fail is disabled. (CVE-2026-34500)
Affected Systems
- mageia•tomcat
< 9.0.117-1.mga9
References (12)
- https://advisories.mageia.org/MGASA-2026-0095.html
- https://bugs.mageia.org/show_bug.cgi?id=35341
- https://www.openwall.com/lists/oss-security/2026/04/09/20
- https://www.openwall.com/lists/oss-security/2026/04/09/21
- https://www.openwall.com/lists/oss-security/2026/04/09/22
- https://www.openwall.com/lists/oss-security/2026/04/09/23
- https://www.openwall.com/lists/oss-security/2026/04/09/24
- https://www.openwall.com/lists/oss-security/2026/04/09/25
- https://www.openwall.com/lists/oss-security/2026/04/09/26
- https://www.openwall.com/lists/oss-security/2026/04/09/27
- https://www.openwall.com/lists/oss-security/2026/04/09/28
- https://www.openwall.com/lists/oss-security/2026/04/09/29