
Recherche de sécurité originale et preuve de concept pour CVE-2026-29145, une vulnérabilité de contournement de l'authentification OCSP dans Apache Tomcat, incluant une analyse technique et des étapes de reproduction.
Découvreur : gregk4sec (https://github.com/gregk4sec/cve)
Date de découverte : 2026-02-26
Vendeur concerné : Apache
Produit concerné : Tomcat
Sévérité : 9.1 CRITIQUE
CWE : CWE-287 Authentification incorrecte
Statut : En cours d'examen / Corrigé / Privé / Public ✅
L'authentification CLIENT_CERT n'a pas fait échouer les vérifications OCSP comme prévu dans certains scénarios lorsque le « soft-fail » était désactivé.
Voir : analysis.md
Les fichiers PoC se trouvent dans :
./poc/
Remarque : Une partie du contenu du PoC peut être expurgée ou publiée ultérieurement en fonction des exigences de divulgation.
Voir : timeline.md
Voir : ./vendor-response/
Cette vulnérabilité est une découverte originale de gregk4sec (https://github.com/gregk4sec/cve).
Dépôt : https://github.com/gregk4sec/cve