
Оригинальное исследование безопасности и proof-of-concept для CVE-2026-29145, уязвимости обхода аутентификации OCSP в Apache Tomcat, включая технический анализ и шаги воспроизведения.
Обнаружил: gregk4sec (https://github.com/gregk4sec/cve)
Дата обнаружения: 2026-02-26
Затронутый поставщик: Apache
Затронутый продукт: Tomcat
Серьёзность: 9.1 КРИТИЧЕСКАЯ
CWE: CWE-287 Некорректная аутентификация
Статус: На рассмотрении / Исправлено / Приватно / Публично ✅
Аутентификация CLIENT_CERT не приводила к сбою проверок OCSP, как ожидалось, в некоторых сценариях, когда мягкий сбой был отключён.
См.: analysis.md
Файлы PoC находятся в:
./poc/
Примечание: Некоторое содержимое PoC может быть отредактировано или опубликовано позже в зависимости от требований раскрытия.
См.: timeline.md
См.: ./vendor-response/
Эта уязвимость является оригинальным открытием gregk4sec (https://github.com/gregk4sec/cve).
Репозиторий: https://github.com/gregk4sec/cve