
Доказательство концепции эксплуатации CVE-2026-21876, демонстрирующее обход WAF OWASP CRS с помощью многокомпонентной кодировки символов в приложениях Flask, ASP.NET и Spring Boot.
CVE-2026-21876 docker-контейнер + минимальный PoC.
Хотелось бы отдельно поблагодарить @airween и @fzipi за быструю реакцию! Исправление уязвимости было готово в очень короткие сроки.
Запуск:
cd springboot_undertow_stand # or aspnet_stand
docker compose up --build
python3 demo/send.py # BASELINE -> 403, BYPASS -> 200 + reconstructed payload