Skip to content

Products › Server applications and development

Server applications and development

Web and application servers

Web servers, application servers and hosting control panels.

For example: IIS, Apache Tomcat, Oracle WebLogic, ColdFusion.

Category RSS feed

Pace of additions

Number of “Web servers” vulnerabilities added to CISA’s KEV catalog, per 30-day period (the last one, still in progress, ends on October 3, 2026). Source: CISA KEV catalog.
Catalog additions per 30-day period
PeriodVulnerabilities added
Sep 9, 2025 to Oct 8, 20250
Oct 9, 2025 to Nov 7, 20251
Nov 8, 2025 to Dec 7, 20250
Dec 8, 2025 to Jan 6, 20260
Jan 7, 2026 to Feb 5, 20260
Feb 6, 2026 to Mar 7, 20260
Mar 8, 2026 to Apr 6, 20260
Apr 7, 2026 to May 6, 20262
May 7, 2026 to Jun 5, 20262
Jun 6, 2026 to Jul 5, 20261
Jul 6, 2026 to Aug 4, 20262
Aug 5, 2026 to Sep 3, 20261
Sep 4, 2026 to Oct 3, 2026 (in progress)1

Affected brands

In alphabetical order, with their number of vulnerabilities in this category.

A high count also reflects how widely a product is deployed and how much attackers care about it: it is not a security rating.

See also

Patch first

In the order of the main list (Patch first): recent additions first, then the most severe. The number is the rank within this category.

  1. Rank 1

    WSO2 API Manager, Identity Server, IntegratorCVE-2026-5430

    WSO2 Multiple Products Path Traversal Vulnerability

    Recently addedHunt for compromise (CISA)

    CVSS severity 10.0critical

    Added Sep 24, 2026

  2. Rank 2

    Oracle WebLogic ServerCVE-2026-21962

    Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper Access Control Vulnerability

    Hunt for compromise (CISA)

    CVSS severity 10.0critical

    Added Aug 24, 2026

  3. Rank 3

    Adobe ColdFusionCVE-2026-48282

    Adobe ColdFusion Path Traversal Vulnerability

    Hunt for compromise (CISA)

    CVSS severity 10.0critical

    Added Jul 7, 2026

  4. Rank 4

    LiteSpeed cPanel PluginCVE-2026-48172

    LiteSpeed cPanel Plugin Privilege Escalation Vulnerability

    CVSS severity 9.8critical

    Added May 26, 2026

  5. Rank 5

    cPanel (WebPros) cPanel & WHM (WP Squared)CVE-2026-41940

    WebPros cPanel & WHM and WP2 (WordPress Squared) Missing Authentication for Critical Function Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Apr 30, 2026

  6. Rank 6

    CWP (Control Web Panel / CentOS Web Panel) Control Web PanelCVE-2025-48703

    CWP Control Web Panel OS Command Injection Vulnerability

    CVSS severity 9.0critical

    Added Nov 4, 2025

  7. Rank 7

    Apache ActiveMQCVE-2026-34197

    Apache ActiveMQ Improper Input Validation Vulnerability

    CVSS severity 8.8high

    Added Apr 16, 2026

  8. Rank 8

    LiteSpeed cPanel PluginCVE-2026-54420

    LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability

    CVSS severity 8.5high

    Added Jun 15, 2026

  9. Rank 9

    Apache TomcatCVE-2026-34486

    Apache Tomcat Missing Encryption of Sensitive Data Vulnerability

    CVSS severity 7.5high

    Added Aug 4, 2026

  10. Rank 10

    Oracle WebLogic ServerCVE-2024-21182

    Oracle WebLogic Server Unspecified Vulnerability

    CVE from 2024, added in 2026

    CVSS severity 7.5high

    Added Jun 1, 2026

Show 57 more vulnerabilities
  1. Rank 11

    Apache TomcatCVE-2025-24813

    Apache Tomcat Path Equivalence Vulnerability

    CVSS severity 9.8critical

    Added Apr 1, 2025

  2. Rank 12

    Adobe ColdFusionCVE-2017-3066

    Adobe ColdFusion Deserialization Vulnerability

    CVE from 2017, added in 2025

    CVSS severity 9.8critical

    Added Feb 24, 2025

  3. Rank 13

    Oracle WebLogic ServerCVE-2020-2883

    Oracle WebLogic Server Unspecified Vulnerability

    CVE from 2020, added in 2025

    CVSS severity 9.8critical

    Added Jan 7, 2025

  4. Rank 14

    CyberPanel (CyberPersons) CyberPanelCVE-2024-51378

    CyberPanel Incorrect Default Permissions Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Dec 4, 2024

  5. Rank 15

    Nostromo nhttpdCVE-2019-16278

    Nostromo nhttpd Directory Traversal Vulnerability

    CVE from 2019, added in 2024

    CVSS severity 9.8critical

    Added Nov 7, 2024

  6. Rank 16

    CyberPanel (CyberPersons) CyberPanelCVE-2024-51567

    CyberPanel Incorrect Default Permissions Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Nov 7, 2024

  7. Rank 17

    Oracle WebLogic ServerCVE-2020-14644

    Oracle WebLogic Server Remote Code Execution Vulnerability

    CVE from 2020, added in 2024

    CVSS severity 9.8critical

    Added Sep 18, 2024

  8. Rank 18

    Adobe ColdFusionCVE-2023-29300

    Adobe ColdFusion Deserialization of Untrusted Data Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Jan 8, 2024

  9. Rank 19

    Adobe ColdFusionCVE-2023-38203

    Adobe ColdFusion Deserialization of Untrusted Data Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Jan 8, 2024

  10. Rank 20

    Oracle WebLogic ServerCVE-2020-2551

    Oracle Fusion Middleware Unspecified Vulnerability

    CVE from 2020, added in 2023

    CVSS severity 9.8critical

    Added Nov 16, 2023

  11. Rank 21

    Apache ActiveMQCVE-2023-46604

    Apache ActiveMQ Deserialization of Untrusted Data Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Nov 2, 2023

  12. Rank 22

    Apache RocketMQCVE-2023-33246

    Apache RocketMQ Command Execution Vulnerability

    CVSS severity 9.8critical

    Added Sep 6, 2023

  13. Rank 23

    Adobe ColdFusionCVE-2023-26359

    Adobe ColdFusion Deserialization of Untrusted Data Vulnerability

    CVSS severity 9.8critical

    Added Aug 21, 2023

  14. Rank 24

    Apache TomcatCVE-2016-8735

    Apache Tomcat Remote Code Execution Vulnerability

    CVE from 2016, added in 2023

    CVSS severity 9.8critical

    Added May 12, 2023

  15. Rank 25

    Adobe ColdFusionCVE-2023-26360

    Adobe ColdFusion Deserialization of Untrusted Data Vulnerability

    CVSS severity 9.8critical

    Added Mar 15, 2023

  16. Rank 26

    CWP (Control Web Panel / CentOS Web Panel) Control Web PanelCVE-2022-44877

    CWP Control Web Panel OS Command Injection Vulnerability

    CVSS severity 9.8critical

    Added Jan 17, 2023

  17. Rank 27

    Oracle WebLogic ServerCVE-2018-2628

    Oracle WebLogic Server Unspecified Vulnerability

    CVE from 2018, added in 2022

    CVSS severity 9.8critical

    Added Sep 8, 2022

  18. Rank 28

    Apache APISIXCVE-2022-24112

    Apache APISIX Authentication Bypass Vulnerability

    CVSS severity 9.8critical

    Added Aug 25, 2022

  19. Rank 29

    Oracle Fusion MiddlewareCVE-2012-1710

    Oracle Fusion Middleware Unspecified Vulnerability

    RansomwareCVE from 2012, added in 2022

    CVSS severity 9.8critical

    Added May 25, 2022

  20. Rank 30

    WSO2 API Manager, Identity Server, IntegratorCVE-2022-29464

    WSO2 Multiple Products Unrestrictive Upload of File Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Apr 25, 2022

  21. Rank 31

    Adobe ColdFusionCVE-2010-2861

    Adobe ColdFusion Directory Traversal Vulnerability

    RansomwareCVE from 2010, added in 2022

    CVSS severity 9.8critical

    Added Mar 25, 2022

  22. Rank 32

    WebminCVE-2019-15107

    Webmin Command Injection Vulnerability

    RansomwareCVE from 2019, added in 2022

    CVSS severity 9.8critical

    Added Mar 25, 2022

  23. Rank 33

    Adobe ColdFusionCVE-2013-0625

    Adobe ColdFusion Authentication Bypass Vulnerability

    CVE from 2013, added in 2022

    CVSS severity 9.8critical

    Added Mar 7, 2022

  24. Rank 34

    Adobe ColdFusionCVE-2013-0632

    Adobe ColdFusion Authentication Bypass Vulnerability

    CVE from 2013, added in 2022

    CVSS severity 9.8critical

    Added Mar 3, 2022

  25. Rank 35

    Apache TomcatCVE-2020-1938

    Apache Tomcat Improper Privilege Management Vulnerability

    CVE from 2020, added in 2022

    CVSS severity 9.8critical

    Added Mar 3, 2022

  26. Rank 36

    Apache ActiveMQCVE-2016-3088

    Apache ActiveMQ Improper Input Validation Vulnerability

    CVE from 2016, added in 2022

    CVSS severity 9.8critical

    Added Feb 10, 2022

  27. Rank 37

    IBM WebSphere Application ServerCVE-2015-7450

    IBM WebSphere Application Server and Server Hypervisor Edition Code Injection.

    CVE from 2015, added in 2022

    CVSS severity 9.8critical

    Added Jan 10, 2022

  28. Rank 38

    Oracle WebLogic ServerCVE-2019-2725

    Oracle WebLogic Server, Injection

    RansomwareCVE from 2019, added in 2022

    CVSS severity 9.8critical

    Added Jan 10, 2022

  29. Rank 39

    Red Hat JBoss Application Server / EAPCVE-2017-12149

    Red Hat JBoss Application Server Remote Code Execution Vulnerability

    RansomwareCVE from 2017, added in 2021

    CVSS severity 9.8critical

    Added Dec 10, 2021

  30. Rank 40

    Oracle WebLogic ServerCVE-2015-4852

    Oracle WebLogic Server Deserialization of Untrusted Data Vulnerability

    CVE from 2015, added in 2021

    CVSS severity 9.8critical

    Added Nov 3, 2021

  31. Rank 41

    Microsoft IISCVE-2017-7269

    Microsoft Windows Server Buffer Overflow Vulnerability

    CVE from 2017, added in 2021

    CVSS severity 9.8critical

    Added Nov 3, 2021

  32. Rank 42

    Adobe ColdFusionCVE-2018-15961

    Adobe ColdFusion Unrestricted File Upload Vulnerability

    CVE from 2018, added in 2021

    CVSS severity 9.8critical

    Added Nov 3, 2021

  33. Rank 43

    Adobe ColdFusionCVE-2018-4939

    Adobe ColdFusion Deserialization of Untrusted Data Vulnerability

    CVE from 2018, added in 2021

    CVSS severity 9.8critical

    Added Nov 3, 2021

  34. Rank 44

    Oracle WebLogic ServerCVE-2020-14750

    Oracle WebLogic Server Remote Code Execution Vulnerability

    CVSS severity 9.8critical

    Added Nov 3, 2021

  35. Rank 45

    Oracle WebLogic ServerCVE-2020-14882

    Oracle WebLogic Server Remote Code Execution Vulnerability

    CVSS severity 9.8critical

    Added Nov 3, 2021

  36. Rank 46

    Oracle CoherenceCVE-2020-2555

    Oracle Multiple Products Remote Code Execution Vulnerability

    CVSS severity 9.8critical

    Added Nov 3, 2021

  37. Rank 47

    Apache HTTP ServerCVE-2021-41773

    Apache HTTP Server Path Traversal Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Nov 3, 2021

  38. Rank 48

    Apache HTTP ServerCVE-2021-42013

    Apache HTTP Server Path Traversal Vulnerability

    Ransomware

    CVSS severity 9.8critical

    Added Nov 3, 2021

  39. Rank 49

    Apache HTTP ServerCVE-2024-38475

    Apache HTTP Server Improper Escaping of Output Vulnerability

    CVSS severity 9.1critical

    Added May 1, 2025

  40. Rank 50

    Oracle Fusion MiddlewareCVE-2012-3152

    Oracle Fusion Middleware Unspecified Vulnerability

    CVE from 2012, added in 2021

    CVSS severity 9.1critical

    Added Nov 3, 2021

  41. Rank 51

    Apache HTTP ServerCVE-2021-40438

    Apache HTTP Server-Side Request Forgery (SSRF)

    Ransomware

    CVSS severity 9.0critical

    Added Dec 1, 2021

  42. Rank 52

    Apache TomcatCVE-2017-12615

    Apache Tomcat on Windows Remote Code Execution Vulnerability

    RansomwareCVE from 2017, added in 2022

    CVSS severity 8.1high

    Added Mar 25, 2022

  43. Rank 53

    Apache TomcatCVE-2017-12617

    Apache Tomcat Remote Code Execution Vulnerability

    CVE from 2017, added in 2022

    CVSS severity 8.1high

    Added Mar 25, 2022

  44. Rank 54

    Embedthis GoAheadCVE-2017-17562

    Embedthis GoAhead Remote Code Execution Vulnerability

    CVE from 2017, added in 2021

    CVSS severity 8.1high

    Added Dec 10, 2021

  45. Rank 55

    Apache HTTP ServerCVE-2019-0211

    Apache HTTP Server Privilege Escalation Vulnerability

    CVE from 2019, added in 2021

    CVSS severity 7.8high

    Added Nov 3, 2021

  46. Rank 56

    Protocoles (IETF) HTTP/2CVE-2023-44487

    HTTP/2 Rapid Reset Attack Vulnerability

    CVSS severity 7.5high

    Added Oct 10, 2023

  47. Rank 57

    Adobe ColdFusionCVE-2023-29298

    Adobe ColdFusion Improper Access Control Vulnerability

    CVSS severity 7.5high

    Added Jul 20, 2023

  48. Rank 58

    Adobe ColdFusionCVE-2023-38205

    Adobe ColdFusion Improper Access Control Vulnerability

    CVSS severity 7.5high

    Added Jul 20, 2023

  49. Rank 59

    Oracle WebLogic ServerCVE-2023-21839

    Oracle WebLogic Server Unspecified Vulnerability

    CVSS severity 7.5high

    Added May 1, 2023

  50. Rank 60

    Red Hat JBoss Application Server / EAPCVE-2010-1428

    Red Hat JBoss Information Disclosure Vulnerability

    RansomwareCVE from 2010, added in 2022

    CVSS severity 7.5high

    Added May 25, 2022

  51. Rank 61

    Adobe ColdFusionCVE-2013-0629

    Adobe ColdFusion Directory Traversal Vulnerability

    CVE from 2013, added in 2022

    CVSS severity 7.5high

    Added Mar 7, 2022

  52. Rank 62

    Adobe ColdFusionCVE-2013-0631

    Adobe ColdFusion Information Disclosure Vulnerability

    CVE from 2013, added in 2022

    CVSS severity 7.5high

    Added Mar 7, 2022

  53. Rank 63

    Oracle WebLogic ServerCVE-2017-10271

    Oracle Corporation WebLogic Server Remote Code Execution Vulnerability

    RansomwareCVE from 2017, added in 2022

    CVSS severity 7.5high

    Added Feb 10, 2022

  54. Rank 64

    Adobe ColdFusionCVE-2024-20767

    Adobe ColdFusion Improper Access Control Vulnerability

    CVSS severity 7.4high

    Added Dec 16, 2024

  55. Rank 65

    Oracle WebLogic ServerCVE-2017-3506

    Oracle WebLogic Server OS Command Injection Vulnerability

    CVE from 2017, added in 2024

    CVSS severity 7.4high

    Added Jun 3, 2024

  56. Rank 66

    Oracle WebLogic ServerCVE-2020-14883

    Oracle WebLogic Server Unspecified Vulnerability

    CVSS severity 7.2high

    Added Nov 3, 2021

  57. Rank 67

    Red Hat JBoss Application Server / EAPCVE-2010-0738

    Red Hat JBoss Authentication Bypass Vulnerability

    RansomwareCVE from 2010, added in 2022

    CVSS severity 5.3medium

    Added May 25, 2022

Filed under another category

These 2 vulnerabilities also concern this type of product, but are counted in their main category. My radar finds them when you follow this category.

  1. Oracle ADF FacesCVE-2022-21445

    Oracle ADF Faces Deserialization of Untrusted Data Vulnerability

    CVE from 2022, added in 2024

    CVSS severity 9.8critical

    Added Sep 18, 2024

  2. Adobe BlazeDSCVE-2009-3960

    Adobe BlazeDS Information Disclosure Vulnerability

    RansomwareCVE from 2009, added in 2022

    CVSS severity 6.5medium

    Added Mar 7, 2022

Follow and verify

Get new vulnerabilities in this category: RSS feed (add it to Outlook, Teams, Slack or your feed reader).

Indicative classification, based on the vendor and product names given by CISA. How products are classified.