CVE-2026-21876
OWASP CRS में कई content-type भागों का उपयोग करके multipart bypass मौजूद है
- प्रकाशित
- 8 जन॰ 2026
- अद्यतन
- 9 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 13 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OWASP कोर नियम सेट (CRS) संगत वेब एप्लिकेशन फ़ायरवॉल के साथ उपयोग के लिए सामान्य आक्रमण पहचान नियमों का एक समूह है। संस्करण 4.22.0 और 3.3.8 से पहले, वर्तमान नियम 922110 में कई भागों वाले मल्टीपार्ट अनुरोधों को संसाधित करते समय एक बग है। जब एक श्रृंखला में पहला नियम किसी संग्रह (जैसे `MULTIPART_PART_HEADERS`) पर पुनरावृति करता है, तो कैप्चर चर (`TX:0`, `TX:1`) प्रत्येक पुनरावृति के साथ अधिलेखित हो जाते हैं। श्रृंखला में जुड़े नियम के लिए केवल अंतिम कैप्चर किया गया मान उपलब्ध होता है, जिसका अर्थ है कि यदि किसी बाद के भाग में वैध कैरेक्टर सेट है तो पहले के भागों में दुर्भावनापूर्ण कैरेक्टर सेट छूट सकते हैं। संस्करण 4.22.0 और 3.3.8 इस समस्या को ठीक करते हैं।
स्रोत
3# न्यूनतम PoC और Docker कंटेनर जो OWASP ModSecurity CRS में multipart charset हैंडलिंग के माध्यम से WAF बाईपास प्रदर्शित करता है, जिससे XSS पेलोड डिलीवरी होती है।
CVE-2026-21876 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Flask, ASP.NET और Spring Boot अनुप्रयोगों में OWASP CRS WAF के मल्टीपार्ट कैरेक्टर सेट बायपास को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।