
Exploração de prova de conceito para CVE-2026-21876 demonstrando bypass de charset multipart do WAF OWASP CRS em aplicações Flask, ASP.NET e Spring Boot.
CVE-2026-21876 contêiner docker + PoC mínimo.
Gostaria de agradecer separadamente a @airween e @fzipi pela rápida resposta! A correção da vulnerabilidade ficou pronta em muito pouco tempo.
Execute:
cd springboot_undertow_stand # or aspnet_stand
docker compose up --build
python3 demo/send.py # BASELINE -> 403, BYPASS -> 200 + reconstructed payload