Эта проблема и конкретный случай, в котором она возникает, является проблемой как в Tomcat, так и в JBoss. Tomcat разделяет эффект emptySessionPath = "true" (и фактически JBoss наследует его от Tomcat).
Это действительно похоже на ошибку в Tomcat и JBoss, когда вы пытаетесь предотвратить атаки фиксации сеанса, но спецификация сервлета (по крайней мере, версия 2.3) фактически не требует, чтобы JSESSIONID был определен или переопределен в соответствии с какой-либо конкретной логикой. Возможно, это было исправлено в более поздних версиях.