
Pesquisa de segurança original e prova de conceito para CVE-2026-29145, uma vulnerabilidade de bypass de autenticação OCSP no Apache Tomcat, incluindo análise técnica e etapas de reprodução.
Descobridor: gregk4sec (https://github.com/gregk4sec/cve)
Data da Descoberta: 2026-02-26
Fornecedor Afetado: Apache
Produto Afetado: Tomcat
Gravidade: 9.1 CRÍTICA
CWE: CWE-287 Autenticação Incorreta
Status: Em Revisão / Corrigido / Privado / Público ✅
A autenticação CLIENT_CERT não falhava nas verificações OCSP como esperado em alguns cenários quando a falha suave estava desativada.
Consulte: analysis.md
Os arquivos da PoC estão localizados em:
./poc/
Nota: Parte do conteúdo da PoC pode ser editado ou publicado posteriormente, dependendo dos requisitos de divulgação.
Consulte: timeline.md
Consulte: ./vendor-response/
Esta vulnerabilidade é uma descoberta original de gregk4sec (https://github.com/gregk4sec/cve).
Repositório: https://github.com/gregk4sec/cve