CVE-2026-21876
OWASP CRS presenta un bypass multipart utilizzando più parti content-type.
- Pubblicato
- 8 gen 2026
- Aggiornato
- 9 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 13 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModerato · prossimi 30 giorni
- Percentile
- 97,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il set di regole core OWASP (CRS) è un insieme di regole generiche di rilevamento degli attacchi da utilizzare con firewall per applicazioni web compatibili. Prima delle versioni 4.22.0 e 3.3.8, la regola corrente 922110 presenta un bug durante l'elaborazione di richieste multipart con più parti. Quando la prima regola di una catena itera su una raccolta (come `MULTIPART_PART_HEADERS`), le variabili di cattura (`TX:0`, `TX:1`) vengono sovrascritte a ogni iterazione. Solo l'ultimo valore catturato è disponibile per la regola successiva della catena, il che significa che charset dannosi nelle parti precedenti possono essere mancati se una parte successiva ha un charset legittimo. Le versioni 4.22.0 e 3.3.8 correggono il problema.
Fonti
3Minimal PoC e container Docker che dimostrano un bypass WAF in OWASP ModSecurity CRS tramite la gestione del charset multipart, che porta alla consegna di payload XSS.
Exploit proof-of-concept per CVE-2026-21876 che dimostra il bypass del charset multipart del WAF OWASP CRS in applicazioni Flask, ASP.NET e Spring Boot.
anonimicerum · multiple · 13 mag 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.