
Investigación de seguridad original y prueba de concepto para CVE-2026-29145, una vulnerabilidad de omisión de autenticación OCSP en Apache Tomcat, que incluye análisis técnico y pasos de reproducción.
Descubridor: gregk4sec (https://github.com/gregk4sec/cve)
Fecha de descubrimiento: 2026-02-26
Vendor afectado: Apache
Producto afectado: Tomcat
Severidad: 9.1 CRÍTICA
CWE: CWE-287 Autenticación incorrecta
Estado: En revisión / Corregido / Privado / Público ✅
La autenticación CLIENT_CERT no fallaba en las comprobaciones OCSP como se esperaba en algunos escenarios cuando el fallo suave estaba deshabilitado.
Ver: analysis.md
Los archivos de la PoC se encuentran en:
./poc/
Nota: Parte del contenido de la PoC puede estar censurado o publicarse más adelante según los requisitos de divulgación.
Ver: timeline.md
Ver: ./vendor-response/
Esta vulnerabilidad es un descubrimiento original de gregk4sec (https://github.com/gregk4sec/cve).
Repositorio: https://github.com/gregk4sec/cve