CVE-2026-21876
OWASP CRS tiene un bypass multipart utilizando múltiples partes content-type
- Publicado
- 8 ene 2026
- Actualizado
- 9 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 13 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModerado · próximos 30 días
- Percentil
- 97,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El conjunto de reglas base de OWASP (CRS) es un conjunto de reglas genéricas de detección de ataques para usar con firewalls de aplicaciones web compatibles. Antes de las versiones 4.22.0 y 3.3.8, la regla actual 922110 tiene un error al procesar solicitudes multipart con múltiples partes. Cuando la primera regla en una cadena itera sobre una colección (como 'MULTIPART_PART_HEADERS'), las variables de captura ('TX:0', 'TX:1') se sobrescriben con cada iteración. Solo el último valor capturado está disponible para la regla encadenada, lo que significa que los conjuntos de caracteres maliciosos en partes anteriores pueden pasarse por alto si una parte posterior tiene un conjunto de caracteres legítimo. Las versiones 4.22.0 y 3.3.8 parchean el problema.
Fuentes
3PoC mínimo y contenedor Docker que demuestran una evasión de WAF en OWASP ModSecurity CRS mediante el manejo de charset multipart, lo que permite la entrega de payloads XSS.
Prueba de concepto de exploit para CVE-2026-21876 que demuestra la evasión por juego de caracteres multipart del WAF OWASP CRS en aplicaciones Flask, ASP.NET y Spring Boot.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.