
Originale Sicherheitsforschung und Proof-of-Concept für CVE-2026-29145, eine Apache-Tomcat-OCSP-Authentifizierungsumgehungs-Schwachstelle, einschließlich technischer Analyse und Reproduktionsschritten.
Entdecker: gregk4sec (https://github.com/gregk4sec/cve)
Entdeckungsdatum: 2026-02-26
Betroffener Hersteller: Apache
Betroffenes Produkt: Tomcat
Schweregrad: 9.1 KRITISCH
CWE: CWE-287 Unzureichende Authentifizierung
Status: In Prüfung / Behoben / Privat / Öffentlich ✅
Die CLIENT_CERT-Authentifizierung schlug bei einigen Szenarien nicht wie erwartet bei OCSP-Prüfungen fehl, wenn Soft-Fail deaktiviert war.
Siehe: analysis.md
Die PoC-Dateien befinden sich in:
./poc/
Hinweis: Einige PoC-Inhalte können je nach Offenlegungsanforderungen geschwärzt oder später veröffentlicht werden.
Siehe: timeline.md
Siehe: ./vendor-response/
Diese Schwachstelle ist eine Originalentdeckung von gregk4sec (https://github.com/gregk4sec/cve).
Repository: https://github.com/gregk4sec/cve