StackRadar

CVE-2026-24734

High

Advisory

Published 17 Feb 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.5
base score, highest
EPSS
0.005
41st percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
85
of 17,781 indexed, latest versions
Container images
84
deployed by those charts
Fix available
2 of 2
affected packages

Apache Tomcat has an Improper Input Validation vulnerability

Carried by container images the latest versions of 85 of 17,781 indexed charts deploy, on 84 images.

Affected packageAffected versionsFixed inImages
tomcat-embed-coremaven9.0.83, 9.0.98, 10.1.7, 10.1.8+27 more9.0.115, 10.1.52, 11.0.1877
tomcat-coyotemaven9.0.83, 9.0.84, 9.0.85, 9.0.106+4 more9.0.115, 10.1.52, 11.0.189
OSV records
GHSA-mgp5-rv84-w37q
Also known as
BIT-tomcat-2026-24734

Charts affected

85 by stars
ChartLatestAffected imagesRadar Score
printserverhmediadeVerified publisher1.0.21 of 4See more

printserver hmediade 1.0.2

1 of the 4 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
hmediade/printserver:latest481a552c8e1c
tomcat-coyote@9.0.85
9.0.115

Open the chart page →

10,839
sys-info-web-env-view-serverhuajuan-helm-charts0.1.11 of 2See more

sys-info-web-env-view-server huajuan-helm-charts 0.1.1

1 of the 2 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
huajuan6848/env-view-server:0.0.1-SNAPSHOTa303f3d9f6e0
tomcat-embed-core@10.1.11
10.1.52

Open the chart page →

1,989
fpga-operatorinaccelVerified publisher2.8.21 of 7See more

fpga-operator inaccel 2.8.2

1 of the 7 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
inaccel/coral:2.18c53744ed70b
tomcat-embed-core@9.0.83
9.0.115

Open the chart page →

5,759
appswitcher-serverit-at-mOfficialVerified publisher2.0.21 of 1See more

appswitcher-server it-at-m 2.0.2

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
ghcr.io/it-at-m/appswitcher-server:1.3.010006bc0f309
tomcat-embed-core@10.1.40
10.1.52

Open the chart page →

3,774
kf-app-eaiit-at-mOfficialVerified publisher0.1.71 of 1See more

kf-app-eai it-at-m 0.1.7

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
ghcr.io/it-at-m/kf-app-eai:1.0.65de339b3d537
tomcat-embed-core@10.1.44
10.1.52

Open the chart page →

1,947
zammad-ldap-syncit-at-mVerified publisher0.6.51 of 1See more

zammad-ldap-sync it-at-m 0.6.5

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
ghcr.io/it-at-m/zammad-ldap-sync:dev10de22c8cbce
tomcat-embed-core@10.1.34
10.1.52

Open the chart page →

1,345
steamcmd-managerjfwenischVerified publisher0.4.51 of 1See more

steamcmd-manager jfwenisch 0.4.5

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
ghcr.io/jfwenisch/steamcmd-manager:v0.4.5dab685e668d9
tomcat-embed-core@10.1.33
10.1.52

Open the chart page →

6,586
webtoolsjfwenischVerified publisher0.1.41 of 1See more

webtools jfwenisch 0.1.4

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
ghcr.io/jfwenisch/webtools:v0.1.44569cae83c70
tomcat-embed-core@10.1.33
10.1.52

Open the chart page →

6,568
k8sforjavak8sforjava0.1.01 of 1See more

k8sforjava k8sforjava 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
vincentgwzhang/k8sforjava:latesta9139f2cd98f
tomcat-embed-core@10.1.34
10.1.52

Open the chart page →

1,476
unifik8sonlabVerified publisher0.3.71 of 1See more

unifi k8sonlab 0.3.7

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
jacobalberty/unifi:v10.0.162896c0ab82d33
tomcat-embed-core@10.1.48
10.1.52

Open the chart page →

7,268
tdsfkubebb5.7.01 of 3See more

tdsf kubebb 5.7.0

1 of the 3 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
kubebb/mesh-api:v5.7.0a3879931dfa1
tomcat-embed-core@10.1.12
10.1.52

Open the chart page →

6,490
fpga-operatorkubesphere-stable2.7.41 of 7See more

fpga-operator kubesphere-stable 2.7.4

1 of the 7 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
inaccel/coral:2.18c53744ed70b
tomcat-embed-core@9.0.83
9.0.115

Open the chart page →

5,759
stakitkvalitetsitVerified publisher0.3.111 of 3See more

stakit kvalitetsit 0.3.11

1 of the 3 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
kvalitetsit/stakit-backend:0.3.0f0af0ba589af
tomcat-embed-core@10.1.24
10.1.52

Open the chart page →

7,802
komgalinkding0.2.31 of 1See more

komga linkding 0.2.3

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
gotson/komga:1.22.0ba892ab3e082
tomcat-embed-core@10.1.33
10.1.52

Open the chart page →

3,131
tmdbluiscajl0.2.41 of 1See more

tmdb luiscajl 0.2.4

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
lavandadelpatio/tmdb:latestded9377636e9
tomcat-embed-core@10.1.15
10.1.52

Open the chart page →

2,234
torznab-atomohdluiscajl0.0.31 of 1See more

torznab-atomohd luiscajl 0.0.3

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
lavandadelpatio/torznab-atomohd:latest214eaef5444c
tomcat-embed-core@10.1.7
10.1.52

Open the chart page →

3,290
resource-processormicroservices-learningVerified publisher1.2.01 of 1See more

resource-processor microservices-learning 1.2.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
maksimkavalenka/microservices-learning.resource-processor:latest64a25afb8748
tomcat-embed-core@10.1.13
10.1.52

Open the chart page →

3,683
resource-servicemicroservices-learningVerified publisher1.5.01 of 2See more

resource-service microservices-learning 1.5.0

1 of the 2 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
maksimkavalenka/microservices-learning.resource-service:latest13ad9bb170a0
tomcat-embed-core@10.1.13
10.1.52

Open the chart page →

5,129
song-servicemicroservices-learningVerified publisher1.2.01 of 2See more

song-service microservices-learning 1.2.0

1 of the 2 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
maksimkavalenka/microservices-learning.song-service:latest2bcdac368b07
tomcat-embed-core@10.1.13
10.1.52

Open the chart page →

4,599
mitre-siphonmitre-siphon0.2.91 of 4See more

mitre-siphon mitre-siphon 0.2.9

1 of the 4 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
ghcr.io/curium-rocks/mitre-siphon:main503c00321502
tomcat-embed-core@10.1.8
10.1.52

Open the chart page →

3,083
myappmyapp-helm-charts0.4.01 of 1See more

myapp myapp-helm-charts 0.4.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
adityaprasadpathak/myapp:3.07e3b9777362c
tomcat-embed-core@10.1.25
10.1.52

Open the chart page →

2,141
nacosnacos-yunyeVerified publisher1.0.31 of 1See more

nacos nacos-yunye 1.0.3

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
nacos/nacos-server:v3.0.130a39cb0c54d
tomcat-embed-core@10.1.39
10.1.52

Open the chart page →

1,783
fineractopenshift0.1.11 of 4See more

fineract openshift 0.1.1

1 of the 4 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
apache/fineract:1.12.1a83cf1980609
tomcat-embed-core@10.1.39
10.1.52

Open the chart page →

7,792
redhat-springboot-restopenshift0.0.11 of 1See more

redhat-springboot-rest openshift 0.0.1

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
quay.io/snowdrop/spring-boot-rest-http-example:2.7b1a054613715
tomcat-embed-core@9.0.83
9.0.115

Open the chart page →

3,063
operatonoperatonVerified publisher1.0.51 of 1See more

operaton operaton 1.0.5

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
operaton/operaton:1.0.0-beta-4b35867ffe4d8
tomcat-embed-core@10.1.39
10.1.52

Open the chart page →

2,003
iparedhat-cop1.3.91 of 1See more

ipa redhat-cop 1.3.9

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
quay.io/freeipa/freeipa-server:fedora-39-4.11.1d422ee50c2c3
tomcat-coyote@9.0.83
9.0.115

Open the chart page →

951
seataseataVerified publisher0.1.01 of 1See more

seata seata 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
seataio/seata-server:latest703b5de7f1a6
tomcat-embed-core@9.0.83
9.0.115

Open the chart page →

4,245
retail-store-sample-cart-chartstacksimplifyVerified publisher1.0.01 of 1See more

retail-store-sample-cart-chart stacksimplify 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
public.ecr.aws/aws-containers/retail-store-sample-cart:1.3.05d767569c976
tomcat-embed-core@10.1.44
10.1.52

Open the chart page →

1,068
retail-store-sample-orders-chartstacksimplifyVerified publisher2.0.01 of 1See more

retail-store-sample-orders-chart stacksimplify 2.0.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
public.ecr.aws/aws-containers/retail-store-sample-orders:1.3.0e85f034bcf48
tomcat-embed-core@10.1.44
10.1.52

Open the chart page →

1,223
sn-consolestreamnative1.13.01 of 1See more

sn-console streamnative 1.13.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
streamnative/private-cloud-console:v2.3.27-all91e54375e154
tomcat-embed-core@10.1.47
10.1.52

Open the chart page →

1,827
togglr-backendtogglrVerified publisher1.0.01 of 1See more

togglr-backend togglr 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
gdrocha/togglr-backend:1.0.0d5ae64e83d4c
tomcat-embed-core@10.1.15
10.1.52

Open the chart page →

3,221
configservertwomartensVerified publisher0.2.01 of 1See more

configserver twomartens 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
2martens/configserver:latestbf1cdb80239d
tomcat-embed-core@10.1.28
10.1.52

Open the chart page →

2,144
timetabletwomartensVerified publisher0.2.01 of 1See more

timetable twomartens 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
2martens/timetable:latestbd1ba6ab84c9
tomcat-embed-core@10.1.46
10.1.52

Open the chart page →

1,527
wahlrechttwomartensVerified publisher0.3.01 of 1See more

wahlrecht twomartens 0.3.0

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
2martens/wahlrecht:latestba2c3040dab0
tomcat-embed-core@10.1.43
10.1.52

Open the chart page →

1,689
zahori-processzahoriVerified publisher1.0.11 of 1See more

zahori-process zahori 1.0.1

1 of the 1 container images this version deploys carry CVE-2026-24734.

Container imageDigestPackageFixed in
zahoriaut/zahori-process:0.1.13351f8a220ed7
tomcat-embed-core@10.1.10
10.1.52

Open the chart page →

3,480

Container images carrying it

84 by charts deploying them

A fixed version is listed for 2 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
rabeh/apibootspring:1.0941007b6946e
tomcat-coyote@10.1.16
tomcat-embed-core@10.1.16
10.1.52
10.1.52
1
razzy10/product-service:latest702e411956db
tomcat-embed-core@10.1.44
10.1.52
1
seataio/seata-server:latest703b5de7f1a6
tomcat-embed-core@9.0.83
9.0.115
1
streamnative/private-cloud-console:v2.3.27-all91e54375e154
tomcat-embed-core@10.1.47
10.1.52
1
structurizr/onpremises:2025.11.094b5ffb5119c8
tomcat-coyote@10.1.41
10.1.52
1
sysnet4admin/colosseum-agg:logbc25b152d88e
tomcat-embed-core@10.1.34
10.1.52
1
thingsboard/tb-postgres:latest2d17e4e36edc
tomcat-embed-core@10.1.46
10.1.52
1
treskon/portrait:DEV-latest88e813f22347
tomcat-embed-core@10.1.33
10.1.52
1
vincentgwzhang/k8sforjava:latesta9139f2cd98f
tomcat-embed-core@10.1.34
10.1.52
1
vitalii1992/account-service:latest0e694d94551d
tomcat-embed-core@10.1.8
10.1.52
1
vitalii1992/analytics-service:latest8e798836ecea
tomcat-embed-core@10.1.8
10.1.52
1
vitalii1992/api-gateway-service:latestaabe6ac39356
tomcat-embed-core@10.1.8
10.1.52
1
vitalii1992/order-service:latest07c4a8833ce4
tomcat-embed-core@10.1.8
10.1.52
1
vitalii1992/quotes-provider-service:latest44d2d6e00ab3
tomcat-embed-core@10.1.8
10.1.52
1
vrijbrp/balie:developbc85c89530b9
tomcat-coyote@9.0.84
9.0.115
1
vrijbrp/balie-ws:developc6603cb829ea
tomcat-coyote@9.0.84
9.0.115
1
zahoriaut/zahori-process:0.1.13351f8a220ed7
tomcat-embed-core@10.1.10
10.1.52
1
gcr.io/spotinst-artifacts/spot-ocean-metric-exporter:1.0.5ae57b62291aa
tomcat-embed-core@10.1.44
10.1.52
1
ghcr.io/camunda-community-hub/zeebe-simple-monitor:2.6.2d9d796a1b846
tomcat-embed-core@10.1.17
10.1.52
1
ghcr.io/curium-rocks/mitre-siphon:main503c00321502
tomcat-embed-core@10.1.8
10.1.52
1
ghcr.io/gregperlinli/certvault:2.12.0a7d0cc9e260a
tomcat-embed-core@10.1.49
10.1.52
1
ghcr.io/it-at-m/appswitcher-server:1.3.010006bc0f309
tomcat-embed-core@10.1.40
10.1.52
1
ghcr.io/it-at-m/kf-app-eai:1.0.65de339b3d537
tomcat-embed-core@10.1.44
10.1.52
1
ghcr.io/it-at-m/zammad-ldap-sync:dev10de22c8cbce
tomcat-embed-core@10.1.34
10.1.52
1
ghcr.io/jfwenisch/steamcmd-manager:v0.4.5dab685e668d9
tomcat-embed-core@10.1.33
10.1.52
1
ghcr.io/jfwenisch/webtools:v0.1.44569cae83c70
tomcat-embed-core@10.1.33
10.1.52
1
public.ecr.aws/aws-containers/retail-store-sample-cart:1.3.05d767569c976
tomcat-embed-core@10.1.44
10.1.52
1
public.ecr.aws/aws-containers/retail-store-sample-orders:1.3.0e85f034bcf48
tomcat-embed-core@10.1.44
10.1.52
1
quay.io/freeipa/freeipa-server:fedora-39-4.11.1d422ee50c2c3
tomcat-coyote@9.0.83
9.0.115
1
quay.io/opsmxpublic/ubi8-gate:isd-spin-2025.10.01-5c720954-2025112608102b3554029737
tomcat-embed-core@10.1.16
10.1.52
1
quay.io/opsmxpublic/ubi8-oes-audit-client:isd-spin-2025.10.01-cb1bfce-20251126103732a5b1887eab
tomcat-embed-core@10.1.18
10.1.52
1
quay.io/opsmxpublic/ubi8-oes-autopilot:isd-spin-2025.10.01-af26a30d4-20251126105458bd0bcf72f9
tomcat-embed-core@10.1.18
10.1.52
1
quay.io/opsmxpublic/ubi8-oes-platform:isd-spin-2025.10.01-a7c191ec-2025112611228ed603ab7417
tomcat-embed-core@10.1.18
10.1.52
1
quay.io/snowdrop/spring-boot-rest-http-example:2.7b1a054613715
tomcat-embed-core@9.0.83
9.0.115
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.