PT-2026-2115 · Owasp+3 · Owasp Core Rule Set+3

Daytriftnewgen

·

Publicado

2026-01-08

·

Atualizado

2026-05-01

·

CVE-2026-21876

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OWASP Core Rule Set versões anteriores a 4.22.0 OWASP Core Rule Set versões anteriores a 3.3.8
Descrição Um erro na regra 922110 ocorre ao processar solicitações multipart com múltiplas partes. Quando a primeira regra em uma cadeia itera sobre uma coleção, como MULTIPART PART HEADERS, as variáveis de captura TX:0 e TX:1 são sobrescritas a cada iteração. Consequentemente, apenas o último valor capturado fica disponível para a regra encadeada. Isso permite que atacantes ignorem a validação de charset ao colocar um charset malicioso (por exemplo, UTF-7 para XSS) em uma parte inicial da solicitação e um charset legítimo em uma parte posterior, fazendo com que o WAF ignore a carga maliciosa.
Recomendações Atualizar para a versão 4.22.0. Atualizar para a versão 3.3.8. Como medida paliativa temporária, considere desativar a regra 922110, embora isso reduza a proteção geral.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21876
GHSA-36FV-25J3-R2C5
OESA-2026-1103
OESA-2026-1104
OESA-2026-1105
OESA-2026-1106
OESA-2026-1107
OESA-2026-1108
OESA-2026-1573

Produtos afetados

Coraza
Debian
Modsecurity
Owasp Core Rule Set