CVE-2026-21876
OWASP CRS présente un contournement multipart utilisant plusieurs parties content-type
- Publié
- 8 janv. 2026
- Mise à jour
- 9 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 13 mai 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModéré · 30 prochains jours
- Percentile
- 97,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
The OWASP core rule set (CRS) est un ensemble de règles génériques de détection d'attaques destiné à être utilisé avec des pare-feu d'applications web compatibles. Avant les versions 4.22.0 et 3.3.8, la règle actuelle 922110 présente un bug lors du traitement de requêtes multipart comportant plusieurs parties. Lorsque la première règle d'une chaîne itère sur une collection (comme `MULTIPART_PART_HEADERS`), les variables de capture (`TX:0`, `TX:1`) sont écrasées à chaque itération. Seule la dernière valeur capturée est disponible pour la règle enchaînée, ce qui signifie que des jeux de caractères malveillants dans les parties précédentes peuvent être manqués si une partie ultérieure possède un jeu de caractères légitime. Les versions 4.22.0 et 3.3.8 corrigent ce problème.
Sources
3Preuve de concept minimale et conteneur Docker démontrant un contournement de WAF dans OWASP ModSecurity CRS via la gestion du jeu de caractères multipart, conduisant à la livraison d'une charge utile XSS.
Exploit de preuve de concept pour CVE-2026-21876 démontrant le contournement du jeu de caractères multipart du WAF OWASP CRS dans les applications Flask, ASP.NET et Spring Boot.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.