O projeto OWASP Core Rule Set (CRS) publicou correções para uma falha crítica que permitia o bypass da validação de codificações de caracteres em requisições multipart. A vulnerabilidade foi catalogada como CVE‑2026‑21876, com score CVSS 9.3, e atingia a regra 922110 — usada para bloquear charsets perigosos como UTF‑7/UTF‑16 que podem ser usados em XSS.
Resumo técnico
O problema estava na regra 922110, que validava apenas a última parte de requisições multipart, ignorando partes anteriores. Um atacante poderia inserir payloads em UTF‑7 na primeira parte e, na última, conteúdo legítimo em UTF‑8 — a validação apenas da última parte deixava a carga maliciosa passar. O CWE associado é o CWE‑794.
Escopo e versões afetadas
- CRS 3.3.x — versões até 3.3.7;
- CRS 4.x — versões 4.0.0 até 4.21.0.
- Implementações afetadas: instalações que usam CRS em conjunto com ModSecurity v2/v3 e Coraza.
Correção e medidas imediatas
O time do OWASP CRS liberou patches em 6 de janeiro de 2026. As versões corrigidas são:
- CRS 4.x → atualizar para 4.22.0;
- CRS 3.3.x → atualizar para 3.3.8.
Segundo a nota, as correções são retrocompatíveis e não exigem mudanças de configuração: em vez de validar somente a última parte, as regras agora armazenam e checam cada parte individualmente com um contador, garantindo que o charset seja verificado em toda a requisição.
Impacto operacional
Sem a correção, aplicações protegidas por CRS podiam perder sua camada WAF contra ataques baseados em charset — especialmente XSS via UTF‑7 — deixando o backend exposto a injeção de scripts. Dada a ampla adoção do CRS em front‑end de aplicações web, a falha representa risco elevado a operadores de WAF e administradores de aplicações web.
Recomendações para CISOs e equipes técnicas
- Atualize imediatamente para a versão corrigida do CRS indicada pelo projeto;
- verifique a presença de regras personalizadas que possam reproduzir a lógica vulnerável e aplique correções equivalentes;
- reavalie logs de WAF por tráfego multipart suspeito e indicadores de possível exploração;
- implemente defesa em profundidade: validação rígida no backend além do WAF (sanitização e escaping adequados).
Observações
A divulgação foi coordenada com liberação de patch; o CVE está registrado como CVE‑2026‑21876 (ID interno 9AJ‑260102). A matéria do Cyber Security News lista os detalhes da regra, o escopo de versões afetadas, a gravidade (9.3) e as versões correntes para atualização. Equipes que utilizam ModSecurity, Coraza ou outras integrações com o CRS devem priorizar a atualização e validar a ativação da nova regra.