发现者: gregk4sec (https://github.com/gregk4sec/cve)
发现日期: 2026-02-26
受影响厂商: Apache
受影响产品: Tomcat
严重性: 9.1 严重
CWE: CWE-287 身份验证不当
状态: 审核中 / 已修复 / 私有 / 公开 ✅
当禁用软失败时,CLIENT_CERT 身份验证在某些场景下未按预期使 OCSP 检查失败。
参见:analysis.md
PoC 文件位于:
./poc/
注意:根据披露要求,部分 PoC 内容可能会被编辑或稍后发布。
参见:timeline.md
参见:./vendor-response/
此漏洞为 gregk4sec (https://github.com/gregk4sec/cve) 的原创发现。
仓库:https://github.com/gregk4sec/cve