発見者: gregk4sec (https://github.com/gregk4sec/cve)
発見日: 2026-02-26
影響を受けるベンダー: Apache
影響を受ける製品: Tomcat
深刻度: 9.1 CRITICAL
CWE: CWE-287 不適切な認証
ステータス: 審査中 / 修正済み / 非公開 / 公開 ✅
CLIENT_CERT認証は、ソフトフェイルが無効になっている一部のシナリオで、期待どおりにOCSPチェックを失敗させませんでした。
参照: analysis.md
PoCファイルは以下の場所にあります:
./poc/
注: 開示要件によっては、一部のPoCコンテンツが編集されたり、後日公開されたりする場合があります。
参照: timeline.md
参照: ./vendor-response/
この脆弱性は、gregk4sec (https://github.com/gregk4sec/cve) による独自の発見です。
リポジトリ: https://github.com/gregk4sec/cve