CVE-2026-21876
OWASP CRS hat einen Multipart-Bypass mithilfe mehrerer Content-Type-Parts.
- Veröffentlicht
- 08.01.2026
- Aktualisiert
- 09.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 13.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NMittel · nächste 30 Tage
- Perzentil
- 97,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das OWASP Core Rule Set (CRS) ist eine Sammlung generischer Regeln zur Angriffserkennung für den Einsatz mit kompatiblen Web Application Firewalls. Vor den Versionen 4.22.0 und 3.3.8 weist die Regel 922110 einen Fehler bei der Verarbeitung von Multipart-Anfragen mit mehreren Teilen auf. Wenn die erste Regel in einer Kette über eine Sammlung (wie `MULTIPART_PART_HEADERS`) iteriert, werden die Erfassungsvariablen (`TX:0`, `TX:1`) bei jeder Iteration überschrieben. Der verketteten Regel steht nur der zuletzt erfasste Wert zur Verfügung, was bedeutet, dass schädliche Zeichensätze in früheren Teilen übersehen werden können, wenn ein späterer Teil einen legitimen Zeichensatz aufweist. Die Versionen 4.22.0 und 3.3.8 beheben das Problem.
Quellen
3Minimaler PoC und Docker-Container, der einen WAF-Bypass in OWASP ModSecurity CRS über die Verarbeitung von Multipart-Zeichensätzen demonstriert, was zur Auslieferung von XSS-Payloads führt.
Proof-of-Concept-Exploit für CVE-2026-21876, der den Multipart-Charset-Bypass der OWASP-CRS-WAF in Flask-, ASP.NET- und Spring-Boot-Anwendungen demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.