CVE-2026-29145Apache Tomcat及Tomcat Native组件存在认证绕过漏洞。当禁用soft fail时,CLIENT_CERT认证未能按预期失败,导致攻击者可绕过验证,造成高机密性和完整性风险。
该漏洞源于Apache Tomcat及其Native库在处理TLS客户端证书验证逻辑时的缺陷。当服务器配置强制要求客户端证书认证且禁用“soft fail”模式时,系统理应在验证失败时中断连接。然而受影响版本未能正确执行此逻辑,导致无效请求被错误接受。攻击者可发送无需证书的特制请求,利用此逻辑错误绕过强身份验证机制,从而访问受限资源或执行未授权操作。