CVE-2026-21876
严重已发布
OWASP CRS 存在使用多个 content-type 部分的 multipart 绕过漏洞
- 已发布
- 2026年1月8日
- 已更新
- 2026年4月9日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年5月13日
初级CVSS
9.3/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N17.5%
中 · 未来 30 天
- 百分位
- 97.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
OWASP 核心规则集(CRS)是一组通用攻击检测规则,用于与兼容的 Web 应用防火墙配合使用。在 4.22.0 和 3.3.8 版本之前,规则 922110 在处理包含多个部分的 multipart 请求时存在一个 bug。当链中的第一条规则迭代某个集合(如 `MULTIPART_PART_HEADERS`)时,捕获变量(`TX:0`、`TX:1`)会在每次迭代时被覆盖。链式规则只能获取最后捕获的值,这意味着如果后续部分带有合法字符集,早期部分中的恶意字符集可能会被遗漏。4.22.0 和 3.3.8 版本修复了该问题。
来源
3最小化 PoC 与 Docker 容器,演示通过 multipart 字符集处理绕过 OWASP ModSecurity CRS 中的 WAF,进而实现 XSS 载荷投递。
CVE-2026-21876 的概念验证漏洞利用,演示在 Flask、ASP.NET 和 Spring Boot 应用中通过多部分字符集绕过 OWASP CRS WAF。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。