CVE-2026-29145
Apache Tomcat, Apache Tomcat Native: OCSP जाँच कभी-कभी soft-fail हो जाती है, भले ही soft-fail अक्षम (disabled) हो।
- प्रकाशित
- 9 अप्रैल 2026
- अद्यतन
- 10 अप्रैल 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 51.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CLIENT_CERT प्रमाणीकरण कुछ परिदृश्यों में अपेक्षा अनुसार विफल नहीं होता है, जब soft fail अक्षम होता है — यह भेद्यता Apache Tomcat और Apache Tomcat Native में है। यह समस्या Apache Tomcat के इन संस्करणों को प्रभावित करती है: 11.0.0-M1 से 11.0.18, 10.1.0-M7 से 10.1.52, 9.0.83 से 9.0.115; तथा Apache Tomcat Native के: 1.1.23 से 1.1.34, 1.2.0 से 1.2.39, 1.3.0 से 1.3.6, 2.0.0 से 2.0.13। उपयोगकर्ताओं को सलाह दी जाती है कि वे Tomcat Native 1.3.7 या 2.0.14 और Tomcat 11.0.20, 10.1.53 तथा 9.0.116 संस्करणों में अपग्रेड करें, जो इस समस्या का समाधान करते हैं।
स्रोत
4CVE-2026-29145 Apache Tomcat CLIENT_CERT + OCSP सॉफ्ट-फेल बाईपास के लिए प्रतिलिपि योग्य PoC वातावरण, शोषण स्क्रिप्ट, नकली OCSP प्रतिक्रियाकर्ता और Suricata पहचान नियम शामिल हैं।
मूल सुरक्षा अनुसंधान और CVE-2026-29145 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Apache Tomcat OCSP प्रमाणीकरण बायपास भेद्यता है, जिसमें तकनीकी विश्लेषण और पुनरुत्पादन चरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।