{"id":"CVE-2026-29129","aliases":["BIT-tomcat-2026-29129","GHSA-69cc-cv78-qc8g"],"url":"https://o3.security/vulnerability/CVE-2026-29129","summary":"Apache Tomcat: TLS cipher order is not preserved","details":"Configured cipher preference order not preserved vulnerability in Apache Tomcat.\n\nThis issue affects Apache Tomcat: from 11.0.16 through 11.0.18, from 10.1.51 through 10.1.52, from 9.0.114 through 9.0.115.\n\nUsers are recommended to upgrade to version 11.0.20, 10.1.53 or 9.0.116, which fix the issue.","published":"2026-04-09T19:19:40.645Z","modified":"2026-08-12T03:51:18.772796242Z","cvss":{"score":7.5,"severity":"HIGH","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":null,"affectedPackages":[{"ecosystem":"Maven","name":"org.apache.tomcat:tomcat-coyote","fixedVersion":"9.0.116"},{"ecosystem":"Maven","name":"org.apache.tomcat:tomcat-coyote","fixedVersion":"10.1.53"},{"ecosystem":"Maven","name":"org.apache.tomcat:tomcat-coyote","fixedVersion":"11.0.20"},{"ecosystem":"Maven","name":"org.apache.tomcat:tomcat","fixedVersion":"9.0.116"},{"ecosystem":"Maven","name":"org.apache.tomcat:tomcat","fixedVersion":"10.1.53"},{"ecosystem":"Maven","name":"org.apache.tomcat:tomcat","fixedVersion":"11.0.20"},{"ecosystem":"Maven","name":"org.apache.tomcat.embed:tomcat-embed-core","fixedVersion":"9.0.116"},{"ecosystem":"Maven","name":"org.apache.tomcat.embed:tomcat-embed-core","fixedVersion":"10.1.53"},{"ecosystem":"Maven","name":"org.apache.tomcat.embed:tomcat-embed-core","fixedVersion":"11.0.20"}],"fix":{"url":"https://github.com/apache/tomcat/commit/5cfa876d73f1ff5f4dc8309c4320f684cbeff74e","label":"apache/tomcat@5cfa876"},"references":[{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2026/04/09/22"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/29xxx/CVE-2026-29129.json"},{"type":"ADVISORY","url":"https://lists.apache.org/thread/r4h1t6f8xhxsxfm6c2z5cprolsosho3f"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-29129"},{"type":"WEB","url":"https://github.com/apache/tomcat/commit/5cfa876d73f1ff5f4dc8309c4320f684cbeff74e"},{"type":"WEB","url":"https://github.com/apache/tomcat/commit/6db238562ec36ab1106db4d04843f8b33e7a0c06"},{"type":"WEB","url":"https://github.com/apache/tomcat/commit/8d69b33764dba81dce89e3a768de6093a35620ae"},{"type":"PACKAGE","url":"https://github.com/apache/tomcat"},{"type":"WEB","url":"https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.53"},{"type":"WEB","url":"https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.20"},{"type":"WEB","url":"https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.116"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-12T03:51:18.772796242Z"}}