Hack Alerta

CVE-2026-21876: falha crítica no OWASP CRS permite bypass de validação de charset

O OWASP Core Rule Set (CRS) publicou correções para CVE‑2026‑21876, uma falha crítica (CVSS 9.3) na regra 922110 que permitia bypass da validação de charset em requisições multipart. Versões afetadas incluem CRS 3.3.x (até 3.3.7) e 4.0.0–4.21.0. O projeto recomenda atualização imediata para CRS 3.3.8 ou 4.22.0; as correções verificam cada parte multipart individualmente.

O projeto OWASP Core Rule Set (CRS) publicou correções para uma falha crítica que permitia o bypass da validação de codificações de caracteres em requisições multipart. A vulnerabilidade foi catalogada como CVE‑2026‑21876, com score CVSS 9.3, e atingia a regra 922110 — usada para bloquear charsets perigosos como UTF‑7/UTF‑16 que podem ser usados em XSS.

Resumo técnico

O problema estava na regra 922110, que validava apenas a última parte de requisições multipart, ignorando partes anteriores. Um atacante poderia inserir payloads em UTF‑7 na primeira parte e, na última, conteúdo legítimo em UTF‑8 — a validação apenas da última parte deixava a carga maliciosa passar. O CWE associado é o CWE‑794.

Escopo e versões afetadas

  • CRS 3.3.x — versões até 3.3.7;
  • CRS 4.x — versões 4.0.0 até 4.21.0.
  • Implementações afetadas: instalações que usam CRS em conjunto com ModSecurity v2/v3 e Coraza.

Correção e medidas imediatas

O time do OWASP CRS liberou patches em 6 de janeiro de 2026. As versões corrigidas são:

  • CRS 4.x → atualizar para 4.22.0;
  • CRS 3.3.x → atualizar para 3.3.8.

Segundo a nota, as correções são retrocompatíveis e não exigem mudanças de configuração: em vez de validar somente a última parte, as regras agora armazenam e checam cada parte individualmente com um contador, garantindo que o charset seja verificado em toda a requisição.

Impacto operacional

Sem a correção, aplicações protegidas por CRS podiam perder sua camada WAF contra ataques baseados em charset — especialmente XSS via UTF‑7 — deixando o backend exposto a injeção de scripts. Dada a ampla adoção do CRS em front‑end de aplicações web, a falha representa risco elevado a operadores de WAF e administradores de aplicações web.

Recomendações para CISOs e equipes técnicas

  • Atualize imediatamente para a versão corrigida do CRS indicada pelo projeto;
  • verifique a presença de regras personalizadas que possam reproduzir a lógica vulnerável e aplique correções equivalentes;
  • reavalie logs de WAF por tráfego multipart suspeito e indicadores de possível exploração;
  • implemente defesa em profundidade: validação rígida no backend além do WAF (sanitização e escaping adequados).

Observações

A divulgação foi coordenada com liberação de patch; o CVE está registrado como CVE‑2026‑21876 (ID interno 9AJ‑260102). A matéria do Cyber Security News lista os detalhes da regra, o escopo de versões afetadas, a gravidade (9.3) e as versões correntes para atualização. Equipes que utilizam ModSecurity, Coraza ou outras integrações com o CRS devem priorizar a atualização e validar a ativação da nova regra.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.