
Exploit de preuve de concept pour CVE-2026-21876 démontrant le contournement du jeu de caractères multipart du WAF OWASP CRS dans les applications Flask, ASP.NET et Spring Boot.
Conteneur Docker CVE-2026-21876 + preuve de concept minimale.
Je souhaite remercier séparément @airween et @fzipi pour leur réponse rapide ! Le correctif de la vulnérabilité était prêt en très peu de temps.
Exécutez :
cd springboot_undertow_stand # or aspnet_stand
docker compose up --build
python3 demo/send.py # BASELINE -> 403, BYPASS -> 200 + reconstructed payload