Vendor Exploitation Record

Apache — Known Exploited Vulnerabilities

40 in CISA KEV · 8 ransomware-linked · as of 2026-08-31
In CISA KEV40 confirmed exploited
Ransomware-linked8 (20% of KEV, per CISA)
First KEV addition2021-11-03
Most recent2026-08-04

How we count

Every figure on this page is a direct count of entries in CISA’s Known Exploited Vulnerabilities catalog attributed by CISA to Apache (KEV field vendorProject), refreshed daily. “Ransomware-linked” counts entries CISA marks as known to be used in ransomware campaigns; the remainder are “unknown” to CISA, not confirmed ransomware-free. A KEV listing means the vulnerability has been observed exploited in the wild. Snapshot as of 2026-08-31.

Exploited Apache vulnerabilities (CISA KEV)

CVEProductVulnerabilityAdded
CVE-2026-34486TomcatApache Tomcat Missing Encryption of Sensitive Data Vulnerability2026-08-04
CVE-2026-34197ActiveMQApache ActiveMQ Improper Input Validation Vulnerability2026-04-16
CVE-2024-38475HTTP ServerApache HTTP Server Improper Escaping of Output Vulnerability2025-05-01
CVE-2025-24813TomcatApache Tomcat Path Equivalence Vulnerability2025-04-01
CVE-2024-45195OFBizApache OFBiz Forced Browsing Vulnerability2025-02-04
CVE-2024-27348HugeGraph-ServerApache HugeGraph-Server Improper Access Control Vulnerability2024-09-18
CVE-2024-38856OFBizApache OFBiz Incorrect Authorization Vulnerability2024-08-27
CVE-2024-32113OFBizApache OFBiz Path Traversal Vulnerability2024-08-07
CVE-2020-17519FlinkApache Flink Improper Access Control Vulnerability2024-05-23
CVE-2023-27524SupersetApache Superset Insecure Default Initialization of Resource Vulnerability2024-01-08
CVE-2023-46604ActiveMQApache ActiveMQ Deserialization of Untrusted Data Vulnerability2023-11-02ransomware
CVE-2023-33246RocketMQApache RocketMQ Command Execution Vulnerability2023-09-06
CVE-2016-8735TomcatApache Tomcat Remote Code Execution Vulnerability2023-05-12
CVE-2021-45046Log4j2Apache Log4j2 Deserialization of Untrusted Data Vulnerability2023-05-01ransomware
CVE-2022-33891SparkApache Spark Command Injection Vulnerability2023-03-07
CVE-2022-24706CouchDBApache CouchDB Insecure Default Initialization of Resource Vulnerability2022-08-25
CVE-2022-24112APISIXApache APISIX Authentication Bypass Vulnerability2022-08-25
CVE-2020-1956KylinApache Kylin OS Command Injection Vulnerability2022-03-25
CVE-2017-12617TomcatApache Tomcat Remote Code Execution Vulnerability2022-03-25
CVE-2017-12615TomcatApache Tomcat on Windows Remote Code Execution Vulnerability2022-03-25ransomware
CVE-2013-2251StrutsApache Struts Improper Input Validation Vulnerability2022-03-25
CVE-2020-1938TomcatApache Tomcat Improper Privilege Management Vulnerability2022-03-03
CVE-2017-9791Struts 1Apache Struts 1 Improper Input Validation Vulnerability2022-02-10
CVE-2016-3088ActiveMQApache ActiveMQ Improper Input Validation Vulnerability2022-02-10
CVE-2006-1547Struts 1Apache Struts 1 ActionForm Denial-of-Service Vulnerability2022-01-21
CVE-2012-0391Struts 2Apache Struts 2 Improper Input Validation Vulnerability2022-01-21
CVE-2020-11978AirflowApache Airflow Command Injection2022-01-18
CVE-2020-13927Airflow's Experimental APIApache Airflow's Experimental API Authentication Bypass2022-01-18
CVE-2019-0193SolrApache Solr DataImportHandler Code Injection Vulnerability2021-12-10
CVE-2021-44228Log4j2Apache Log4j2 Remote Code Execution Vulnerability2021-12-10ransomware
CVE-2021-40438ApacheApache HTTP Server-Side Request Forgery (SSRF)2021-12-01ransomware
CVE-2017-9805StrutsApache Struts Deserialization of Untrusted Data Vulnerability2021-11-03
CVE-2021-42013HTTP ServerApache HTTP Server Path Traversal Vulnerability2021-11-03ransomware
CVE-2021-41773HTTP ServerApache HTTP Server Path Traversal Vulnerability2021-11-03ransomware
CVE-2019-0211HTTP ServerApache HTTP Server Privilege Escalation Vulnerability2021-11-03
CVE-2016-4437ShiroApache Shiro Code Execution Vulnerability2021-11-03
CVE-2019-17558SolrApache Solr VelocityResponseWriter Plug-In Remote Code Execution Vulnerability2021-11-03
CVE-2020-17530StrutsApache Struts Remote Code Execution Vulnerability2021-11-03
CVE-2017-5638StrutsApache Struts Remote Code Execution Vulnerability2021-11-03ransomware
CVE-2018-11776StrutsApache Struts Remote Code Execution Vulnerability2021-11-03

← All vendors by exploited-vulnerability count

🤖 Generated by defend.network from the CISA KEV catalog. Counts are deterministic aggregates of official CISA data; verify individual advisories at the linked sources.

Track newly exploited vulnerabilities

Free daily briefing on CVEs added to CISA KEV and exploited in the wild.