Navegación

Vulnerabilidades de ModSecurity permiten saltar el WAF.

fuente: https://blog.elhacker.net/2026/10/vulnerabilidades-de-modsecurity.html

Se han revelado múltiples vulnerabilidades en OWASP ModSecurity que podrían permitir a los atacantes evadir las protecciones del firewall de aplicaciones web (WAF). Estas fallas aprovechan diferencias en el análisis de datos, entradas malformadas, errores de transformación y límites de recursos en las funciones que inspeccionan las solicitudes y respuestas HTTP, poniendo en riesgo a las organizaciones que dependen de estas reglas para detectar cargas maliciosas.

Múltiples vulnerabilidades recientemente reveladas en OWASP ModSecurity podrían permitir que los atacantes evadan las protecciones del firewall de aplicaciones web explotando diferencias de análisis, entradas malformadas, errores de transformación y límites de recursos.

Los fallos afectan a funciones utilizadas comúnmente para inspeccionar solicitudes y respuestas HTTP, lo que genera preocupación para las organizaciones que confían en las reglas de ModSecurity para detectar cargas maliciosas.

Uno de los problemas más graves, rastreado como GHSA-5pww-8rfg-9crf, involucra el parámetro filename* de RFC 2231 en las cargas HTTP multipart.

ModSecurity aplica reglas de validación estrictas a los nombres de archivo, pero los backends de aplicaciones compatibles con RFC escritos en Go, Python, Node.js o Java pueden interpretar los valores codificados de filename* de manera diferente. Un atacante podría diseñar una solicitud de archivo cargado que el backend acepte mientras evita las reglas de inspección de nombres de archivo de ModSecurity.

Este desajuste puede crear una brecha peligrosa entre el firewall y la aplicación protegida. Las reglas de seguridad pueden bloquear extensiones sospechosas, cadenas de salto de directorio o nombres de archivo maliciosos en campos estándar.

Mientras tanto, el backend procesa el valor codificado según RFC 2231. El problema tiene una calificación de severidad Alta porque puede permitir la carga de un archivo malicioso o evadir los controles de seguridad diseñados en torno a la validación de nombres de archivo multipart.

Últimas noticias

09 DE SEPTIEMBRE, 2026

Un malware en F5 BIG-IP APM inyecta una *web shell* PHP en la memoria, evadiendo los análisis de disco.

Un malware vinculado a intrusiones en dispositivos F5 BIG-IP Access Policy Manager oculta una web shell PHP en la memoria en lugar de en un archivo del disco, s...

Leer artículo →
09 DE SEPTIEMBRE, 2026

2,7 millones de usuarios expuestos a CVE-2026-85061: Vulnerabilidad crítica de MapLibre CVSS 10.0

MapLibre GL JS registra cerca de 2,7 millones de descargas semanales para aplicaciones de cartografía web. En concreto, una vulnerabilidad crítica de tipo XSS e...

Leer artículo →
09 DE SEPTIEMBRE, 2026

La nueva vulnerabilidad de día cero «ShieldCrash» en Microsoft Defender otorga acceso SYSTEM.

Un investigador de seguridad anónimo conocido como Nightmare Eclipse ha publicado un nuevo exploit de día cero para Microsoft Defender, denominado "ShieldC...

Leer artículo →