
Prueba de concepto de exploit para CVE-2026-21876 que demuestra la evasión por juego de caracteres multipart del WAF OWASP CRS en aplicaciones Flask, ASP.NET y Spring Boot.
Contenedor Docker de CVE-2026-21876 + PoC mínimo.
Quiero agradecer por separado a @airween y a @fzipi por su rápida respuesta. La corrección de la vulnerabilidad estuvo lista en muy poco tiempo.
Ejecutar:
cd springboot_undertow_stand # or aspnet_stand
docker compose up --build
python3 demo/send.py # BASELINE -> 403, BYPASS -> 200 + reconstructed payload