Skip to content
eastbaycyber

Apache: CISA KEV History

Every Apache vulnerability in the CISA Known Exploited Vulnerabilities catalog: confirmed in-the-wild exploitation, addition timeline, and ransomware linkage. Rebuilt automatically on every site deploy.

Snapshot: 2026-09-08 · Source: CISA KEV Catalog · Full KEV dashboard

KEV entries
40
Added, last 12 months
2
Ransomware-linked
8
Latest addition
2026-08-04

Apache KEV additions per month, last 24 months

2024-10: 0 added24/102024-11: 0 added2024-12: 0 added2025-01: 0 added25/012025-02: 1 added12025-03: 0 added2025-04: 1 added125/042025-05: 1 added12025-06: 0 added2025-07: 0 added25/072025-08: 0 added2025-09: 0 added2025-10: 0 added25/102025-11: 0 added2025-12: 0 added2026-01: 0 added26/012026-02: 0 added2026-03: 0 added2026-04: 1 added126/042026-05: 0 added2026-06: 0 added2026-07: 0 added26/072026-08: 1 added12026-09: 0 added

Most-listed products: Tomcat, Struts, HTTP Server, ActiveMQ, OFBiz.

Latest 40 of 40 Apache KEV entries

CVEVulnerabilityAddedRansomware
CVE-2026-34486Apache Tomcat Missing Encryption of Sensitive Data Vulnerability2026-08-04No
CVE-2026-34197Apache ActiveMQ Improper Input Validation Vulnerability2026-04-16No
CVE-2024-38475Apache HTTP Server Improper Escaping of Output Vulnerability2025-05-01No
CVE-2025-24813Apache Tomcat Path Equivalence Vulnerability2025-04-01No
CVE-2024-45195Apache OFBiz Forced Browsing Vulnerability2025-02-04No
CVE-2024-27348Apache HugeGraph-Server Improper Access Control Vulnerability2024-09-18No
CVE-2024-38856Apache OFBiz Incorrect Authorization Vulnerability2024-08-27No
CVE-2024-32113Apache OFBiz Path Traversal Vulnerability2024-08-07No
CVE-2020-17519Apache Flink Improper Access Control Vulnerability2024-05-23No
CVE-2023-27524Apache Superset Insecure Default Initialization of Resource Vulnerability2024-01-08No
CVE-2023-46604Apache ActiveMQ Deserialization of Untrusted Data Vulnerability2023-11-02Yes
CVE-2023-33246Apache RocketMQ Command Execution Vulnerability2023-09-06No
CVE-2016-8735Apache Tomcat Remote Code Execution Vulnerability2023-05-12No
CVE-2021-45046Apache Log4j2 Deserialization of Untrusted Data Vulnerability2023-05-01Yes
CVE-2022-33891Apache Spark Command Injection Vulnerability2023-03-07No
CVE-2022-24706Apache CouchDB Insecure Default Initialization of Resource Vulnerability2022-08-25No
CVE-2022-24112Apache APISIX Authentication Bypass Vulnerability2022-08-25No
CVE-2020-1956Apache Kylin OS Command Injection Vulnerability2022-03-25No
CVE-2017-12617Apache Tomcat Remote Code Execution Vulnerability2022-03-25No
CVE-2017-12615Apache Tomcat on Windows Remote Code Execution Vulnerability2022-03-25Yes
CVE-2013-2251Apache Struts Improper Input Validation Vulnerability2022-03-25No
CVE-2020-1938Apache Tomcat Improper Privilege Management Vulnerability2022-03-03No
CVE-2017-9791Apache Struts 1 Improper Input Validation Vulnerability2022-02-10No
CVE-2016-3088Apache ActiveMQ Improper Input Validation Vulnerability2022-02-10No
CVE-2006-1547Apache Struts 1 ActionForm Denial-of-Service Vulnerability2022-01-21No
CVE-2012-0391Apache Struts 2 Improper Input Validation Vulnerability2022-01-21No
CVE-2020-11978Apache Airflow Command Injection2022-01-18No
CVE-2020-13927Apache Airflow's Experimental API Authentication Bypass2022-01-18No
CVE-2019-0193Apache Solr DataImportHandler Code Injection Vulnerability2021-12-10No
CVE-2021-44228Apache Log4j2 Remote Code Execution Vulnerability2021-12-10Yes
CVE-2021-40438Apache HTTP Server-Side Request Forgery (SSRF)2021-12-01Yes
CVE-2017-9805Apache Struts Deserialization of Untrusted Data Vulnerability2021-11-03No
CVE-2021-42013Apache HTTP Server Path Traversal Vulnerability2021-11-03Yes
CVE-2021-41773Apache HTTP Server Path Traversal Vulnerability2021-11-03Yes
CVE-2019-0211Apache HTTP Server Privilege Escalation Vulnerability2021-11-03No
CVE-2016-4437Apache Shiro Code Execution Vulnerability2021-11-03No
CVE-2019-17558Apache Solr VelocityResponseWriter Plug-In Remote Code Execution Vulnerability2021-11-03No
CVE-2020-17530Apache Struts Remote Code Execution Vulnerability2021-11-03No
CVE-2017-5638Apache Struts Remote Code Execution Vulnerability2021-11-03Yes
CVE-2018-11776Apache Struts Remote Code Execution Vulnerability2021-11-03No

CVE links go to our explainer when one exists, otherwise to the NVD record.

Data: official CISA KEV catalog, fetched at build time. Figures may be reused with attribution to East Bay Cyber and CISA. See also the KEV Velocity Dashboard and all tracked vendors.