Authentifizierungsfehler in Apache Tomcat übersteht früheren Fix und erfordert neuen Patch

Der jüngste Tomcat-Fehler von Apache kann dazu führen, dass die Zertifikatsauthentifizierung nach bestimmten OCSP-Fehlern fortgesetzt wird, sodass einige Teams erneut patchen müssen.

Sep 24, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Apaches Fix vom April für einen Fehler bei der Authentifizierung per Tomcat-Clientzertifikat war unvollständig. Am 23. September legte das Projekt das verbliebene Problem als CVE-2026-86248 offen.

In betroffenen Konfigurationen kann dieCLIENT_CERT Authentifizierung erfolgreich sein, obwohl bestimmte Fehler des Online Certificate Status Protocol (OCSP) die TLS-Verbindung eigentlich beenden sollten. Unternehmen, die gegenseitiges TLS (mTLS) für Anwendungen, APIs oder interne Dienste einsetzen, müssen möglicherweise Systeme erneut patchen, die sie im April als bereinigt betrachtet hatten.

Der Fehler betrifft Tomcat 11.0.0-M14 bis 11.0.25, 10.1.22 bis 10.1.59 sowie 9.0.92 bis 9.0.121. Das Sicherheitsbulletin von Apache stuft CVE-2026-86248 als moderat ein und nennt Tomcat 11.0.26, 10.1.60 und 9.0.122 als korrigierte Versionen.

Wie der OCSP-Fehler das Fail-Closed-Verhalten umgeht

CLIENT_CERTDie Authentifizierung verwendet Clientzertifikate, um einen sich verbindenden Benutzer oder ein System zu verifizieren. OCSP kann feststellen, ob eine Zertifizierungsstelle ein Zertifikat widerrufen hat.

Administratoren können Tomcat so konfigurieren, dass bestimmte OCSP-Fehler den TLS-Handshake beenden, indem sie ocspSoftFail auf false setzen. Apaches Connector-Dokumentation zufolge sollten Fehler wie ein nicht erreichbarer OCSP-Responder oder ein interner Responder-Fehler dann verhindern, dass die Verbindung hergestellt wird.

CVE-2026-86248 kann dieses Fail-Closed-Verhalten aushebeln, wenn Tomcats Foreign-Function-and-Memory-Implementierung (FFM) für OpenSSL verwendet wird. Die betroffene Konfiguration nutzt FFM, um für die Zertifikatsstatusprüfung auf OpenSSL zuzugreifen.

Der Fehler ermöglicht es nicht, dass ein gefälschtes, abgelaufenes oder anderweitig ungültiges Zertifikat die Authentifizierung automatisch umgeht. Die betroffenen CLIENT_CERT-, OCSP-, Soft-Fail- und FFM-Bedingungen müssen vorliegen.

Die Schwachstelle folgt auf CVE-2026-34500, die am 9. April offengelegt wurde. Apache behob dieses FFM-spezifische Problem ursprünglich in Tomcat 11.0.21, 10.1.54 und 9.0.117, doch diese Versionen beseitigten die Bedingung nicht vollständig.

Advertisement

Betroffene Versionen patchen und Fail-Closed-Verhalten überprüfen

Allein der Betrieb einer betroffenen Version belegt noch keine Gefährdung. Bei der Festlegung von Prioritäten für die Behebung sollten Teams neben dem Schweregrad auch Konfiguration, Erreichbarkeit und Bedeutung der Ressourcen berücksichtigen – im Einklang mit der risikobasierten Priorisierung von Schwachstellen.

  • Betroffene Versionen aktualisieren. Wechseln Sie zu Tomcat 11.0.26, 10.1.60 oder 9.0.122. Unternehmen mit großen Umgebungen können Patch-Management-Tools einsetzen, um die Nachverfolgung von Bereitstellung und Behebung zu verbessern.
  • Zertifikats- und OCSP-Einstellungen überprüfen. Ermitteln Sie Listener, die CLIENT_CERT verwenden, prüfen Sie, ob OCSP aktiviert ist, stellen Sie fest, ob ocspSoftFail false ist, und klären Sie, ob FFM-OpenSSL aktiv ist.
  • Sensible mTLS-Endpunkte einschränken. Beschränken Sie Administrationsoberflächen, APIs und interne Dienste auf erforderliche Netzwerke und freigegebene Quellen. Eine umfassendere Reduzierung der Angriffsfläche kann während der Behebung die unnötige Erreichbarkeit verringern.
  • Fix validieren. Bestätigen Sie nach dem Upgrade, dass widerrufene Zertifikate und relevante OCSP-Fehlerbedingungen wie konfiguriert abgewiesen werden.
  • Authentifizierungstelemetrie überprüfen. Untersuchen Sie wiederkehrende OCSP-Fehler, unerwartete CLIENT_CERT erfolgreiche Authentifizierungen, ungewöhnliche Quelladressen und verdächtige Zugriffe auf geschützte Dienste.
  • Reaktionspläne für Sicherheitsvorfälle testen. Üben Sie Verfahren zur Identifizierung betroffener Systeme, zur Untersuchung unbefugter zertifikatsbasierter Zugriffe, zur Eindämmung offengelegter Dienste, zum Widerruf von Zugangsdaten und zur Wiederherstellung des Betriebs.

Unternehmen, die CVE-2026-34500 im April gepatcht haben, sollten diese Bereitstellungen erneut überprüfen. Die Versionen vom September ersetzen die frühere Behebung für betroffene FFM-Konfigurationen; nach dem Upgrade sollte das Verhalten der Zertifikatsvalidierung getestet werden.

Mehr dazu: Authentifizierungsumgehungen können mehr als nur die betroffene Anwendung offenlegen; aktuelle Angriffe auf Cisco FMC zeigen, wie kompromittierte Zugriffskontrollen Zugangsdaten und Wege tiefer in Unternehmensnetzwerke offenlegen können.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.