CVE-2026-21876
OWASP CRS يحتوي على ثغرة تجاوز multipart باستخدام أجزاء متعددة من content-type
- تم النشر
- 08/01/2026
- محدث
- 09/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 13/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مجموعة القواعد الأساسية لـ OWASP (CRS) هي مجموعة من قواعد كشف الهجمات العامة للاستخدام مع جدران حماية تطبيقات الويب المتوافقة. قبل الإصدارين 4.22.0 و3.3.8، كانت القاعدة الحالية 922110 تحتوي على خلل عند معالجة طلبات multipart ذات أجزاء متعددة. عندما تتنقل القاعدة الأولى في سلسلة عبر مجموعة (مثل `MULTIPART_PART_HEADERS`)، تتم الكتابة فوق متغيرات الالتقاط (`TX:0`، `TX:1`) مع كل تكرار. فقط القيمة الملتقطة الأخيرة تكون متاحة للقاعدة المتسلسلة، مما يعني أن مجموعات الأحرف الخبيثة في الأجزاء السابقة قد لا يتم رصدها إذا كان جزء لاحق يحتوي على مجموعة أحرف شرعية. يعالج الإصداران 4.22.0 و3.3.8 هذه المشكلة.
المصادر
3# إثبات مفهوم (PoC) مصغّر وحاوية Docker توضح تجاوز جدار الحماية (WAF) في OWASP ModSecurity CRS عبر معالجة ترميز multipart، مما يؤدي إلى تسليم حمولة XSS.
إثبات مفهوم لثغرة CVE-2026-21876 يوضح تجاوز ترميز multipart لجدار حماية تطبيقات الويب OWASP CRS في تطبيقات Flask وASP.NET وSpring Boot.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.