bueno, en vistas a que no existe mucho movimiento aquí (menos en agosto) me contesto yo mismo.
El error posiblemente radica en intentar que un servicio web se valide en CAS. Dado que hemos tenido bastantes dificultades para esto, finalmente hemos disgregado la validación. LDAP para WS y CAS para JSF (WCM).
Por tanto lo único que hay que tener en cuenta es cuándo se aplicarán los filtros de CAS. En el web.xml hay que modificar los filtros que se muestran como /* por /faces/* para que solo se empleen en las peticiones del WCM. Cambiando esto se mantienen las 2 autenticaciones; ldap para WS y CAS para la interfaz web.