Un trou de sécurité a été décellé dans toutes les versions de Tomcat 4 (y compris 4.0.4 et 4.1.10).
Celui-ci permet, via la construction d'URLs précises, de retourner le code source d'une page JSP, et même dans certains cas d'accéder sans authentification à une ressource statique, d'habitude protégée du fait des contraintes de sécurité.
Deux nouvelles versions 4.0.5 et 4.1.2 sont d'ores et déjà disponibles.