FlawAtlas
Search the atlas
CVE-2026-29129 High

Apache Tomcat: TLS cipher order is not preserved

Configured cipher preference order not preserved vulnerability in Apache Tomcat. This issue affects Apache Tomcat: from 11.0.16 through 11.0.18, from 10.1.51 through 10.1.52, from 9.0.114 through 9.0.115. Users are recommended to upgrade to version 11.0.20, 10.1.53 or 9.0.116, which fix the issue.

Exploit probability 0.3%
Published April 13, 2026
Required by Not available
Last source change April 13, 2026

02 / AFFECTED SOFTWARE

Affected packages

Unknown Unknown
Maven org.apache.tomcat.embed:tomcat-embed-core

3 explicit affected versions

Maven org.apache.tomcat:tomcat

3 explicit affected versions

Maven org.apache.tomcat:tomcat-coyote

3 explicit affected versions

Bitnami tomcat

03 / CONNECTIONS

Connected vulnerabilities

04 / EVIDENCE

Source records

Open Source Vulnerabilities CVE-2026-29129

Configured cipher preference order not preserved vulnerability in Apache Tomcat. This issue affects Apache Tomcat: from 11.0.16 through 11.0.18, from 10.1.51 through 10.1.52, from 9.0.114 through 9.0.115. Users are recommended to upgrade to version 11.0.20, 10.1.53 or 9.0.116, which fix the issue.

View original source
Open Source Vulnerabilities GHSA-69cc-cv78-qc8g

Configured cipher preference order not preserved vulnerability in Apache Tomcat. This issue affects Apache Tomcat: from 11.0.16 through 11.0.18, from 10.1.51 through 10.1.52, from 9.0.114 through 9.0.115. Users are recommended to upgrade to version 11.0.20, 10.1.53 or 9.0.116, which fix the issue.

View original source
Open Source Vulnerabilities BIT-tomcat-2026-29129

Configured cipher preference order not preserved vulnerability in Apache Tomcat. This issue affects Apache Tomcat: from 11.0.16 through 11.0.18, from 10.1.51 through 10.1.52, from 9.0.114 through 9.0.115. Users are recommended to upgrade to version 11.0.20, 10.1.53 or 9.0.116, which fix the issue.

View original source

05 / REFERENCES

Further evidence