CVE-2026-29145
Apache Tomcat、Apache Tomcat Native:即使禁用 soft-fail,OCSP 检查有时仍会软失败
- 已发布
- 2026年4月9日
- 已更新
- 2026年4月10日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N低 · 未来 30 天
- 百分位
- 51.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Tomcat、Apache Tomcat Native 中存在漏洞:禁用软失败(soft fail)时,某些场景下 CLIENT_CERT 身份验证不会按预期失败。此问题影响 Apache Tomcat:11.0.0-M1 至 11.0.18、10.1.0-M7 至 10.1.52、9.0.83 至 9.0.115;以及 Apache Tomcat Native:1.1.23 至 1.1.34、1.2.0 至 1.2.39、1.3.0 至 1.3.6、2.0.0 至 2.0.13。建议用户升级至修复了该问题的 Tomcat Native 1.3.7 或 2.0.14,以及 Tomcat 11.0.20、10.1.53 和 9.0.116 版本。
来源
4针对CVE-2026-29145 Apache Tomcat CLIENT_CERT + OCSP软失败绕过的可复现PoC环境,包含利用脚本、模拟OCSP响应器和Suricata检测规则。
针对CVE-2026-29145的原始安全研究与概念验证,该漏洞为Apache Tomcat中的OCSP身份验证绕过漏洞,包含技术分析与复现步骤。
该仓库包含一个用于测试 CVE-2026-29145 的概念验证(PoC)环境。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。