CVE-2026-21876
OWASP CRS tem bypass de multipart usando múltiplas partes content-type
- Publicado
- 8 de jan. de 2026
- Atualizado
- 9 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 13 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModerado · próximos 30 dias
- Percentil
- 97,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O OWASP core rule set (CRS) é um conjunto de regras genéricas de detecção de ataques para uso com firewalls de aplicações web compatíveis. Antes das versões 4.22.0 e 3.3.8, a regra atual 922110 apresenta um bug ao processar requisições multipart com várias partes. Quando a primeira regra de uma cadeia itera sobre uma coleção (como `MULTIPART_PART_HEADERS`), as variáveis de captura (`TX:0`, `TX:1`) são sobrescritas a cada iteração. Apenas o último valor capturado fica disponível para a regra encadeada, o que significa que charsets maliciosos em partes anteriores podem ser ignorados se uma parte posterior tiver um charset legítimo. As versões 4.22.0 e 3.3.8 corrigem o problema.
Fontes
3PoC mínimo e container Docker demonstrando um bypass de WAF no OWASP ModSecurity CRS por meio do tratamento de charset multipart, levando à entrega de payloads de XSS.
Exploração de prova de conceito para CVE-2026-21876 demonstrando bypass de charset multipart do WAF OWASP CRS em aplicações Flask, ASP.NET e Spring Boot.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.