
بحث أمني أصلي وإثبات للمفهوم لثغرة CVE-2026-29145، وهي ثغرة تجاوز المصادقة عبر OCSP في Apache Tomcat، بما في ذلك التحليل الفني وخطوات إعادة الإنتاج.
المكتشف: gregk4sec (https://github.com/gregk4sec/cve)
تاريخ الاكتشاف: 2026-02-26
البائع المتأثر: Apache
المنتج المتأثر: Tomcat
الخطورة: 9.1 حرجة
CWE: CWE-287 مصادقة غير صحيحة
الحالة: قيد المراجعة / تم الإصلاح / خاص / عام ✅
لم يفشل مصادقة CLIENT_CERT في فحوصات OCSP كما هو متوقع في بعض السيناريوهات عند تعطيل الفشل الناعم.
analysis.mdتوجد ملفات إثبات المفهوم في:
./poc/
ملاحظة: قد يتم حجب بعض محتويات إثبات المفهوم أو نشرها لاحقًا اعتمادًا على متطلبات الإفصاح.
انظر: timeline.md
انظر: ./vendor-response/
هذه الثغرة الأمنية هي اكتشاف أصلي بواسطة gregk4sec (https://github.com/gregk4sec/cve).
المستودع: https://github.com/gregk4sec/cve