
Proof-of-Concept-Exploit für CVE-2026-21876, der den Multipart-Charset-Bypass der OWASP-CRS-WAF in Flask-, ASP.NET- und Spring-Boot-Anwendungen demonstriert.
CVE-2026-21876 Docker-Container + minimaler PoC.
Ich möchte mich separat bei @airween und @fzipi für ihre schnelle Reaktion bedanken! Der Fix für die Schwachstelle war in sehr kurzer Zeit fertig.
Ausführen:
cd springboot_undertow_stand # or aspnet_stand
docker compose up --build
python3 demo/send.py # BASELINE -> 403, BYPASS -> 200 + reconstructed payload