Navegación

Vulnerabilidades de ModSecurity permiten saltar el WAF.

fuente: https://blog.elhacker.net/2026/10/vulnerabilidades-de-modsecurity.html

Se han revelado múltiples vulnerabilidades en OWASP ModSecurity que podrían permitir a los atacantes evadir las protecciones del firewall de aplicaciones web (WAF). Estas fallas aprovechan diferencias en el análisis de datos, entradas malformadas, errores de transformación y límites de recursos en las funciones que inspeccionan las solicitudes y respuestas HTTP, poniendo en riesgo a las organizaciones que dependen de estas reglas para detectar cargas maliciosas.

Múltiples vulnerabilidades recientemente reveladas en OWASP ModSecurity podrían permitir que los atacantes evadan las protecciones del firewall de aplicaciones web explotando diferencias de análisis, entradas malformadas, errores de transformación y límites de recursos.

Los fallos afectan a funciones utilizadas comúnmente para inspeccionar solicitudes y respuestas HTTP, lo que genera preocupación para las organizaciones que confían en las reglas de ModSecurity para detectar cargas maliciosas.

Uno de los problemas más graves, rastreado como GHSA-5pww-8rfg-9crf, involucra el parámetro filename* de RFC 2231 en las cargas HTTP multipart.

ModSecurity aplica reglas de validación estrictas a los nombres de archivo, pero los backends de aplicaciones compatibles con RFC escritos en Go, Python, Node.js o Java pueden interpretar los valores codificados de filename* de manera diferente. Un atacante podría diseñar una solicitud de archivo cargado que el backend acepte mientras evita las reglas de inspección de nombres de archivo de ModSecurity.

Este desajuste puede crear una brecha peligrosa entre el firewall y la aplicación protegida. Las reglas de seguridad pueden bloquear extensiones sospechosas, cadenas de salto de directorio o nombres de archivo maliciosos en campos estándar.

Mientras tanto, el backend procesa el valor codificado según RFC 2231. El problema tiene una calificación de severidad Alta porque puede permitir la carga de un archivo malicioso o evadir los controles de seguridad diseñados en torno a la validación de nombres de archivo multipart.

Últimas noticias

20 DE JULIO, 2026

Un hacker de habla rusa utiliza la interfaz de línea de comandos de Google Gemini para controlar una red de bots en ocho ordenadores.

Un ciberdelincuente ruso, conocido como "bandcampro", subcontrató gran parte de sus operaciones a la inteligencia artificial (IA) Gemini CLI de código...

Leer artículo →
20 DE JULIO, 2026

Una vulnerabilidad crítica de NGINX puede provocar el bloqueo de los procesos de trabajo y permitir la ejecución remota de código.

F5 ha publicado correcciones para una vulnerabilidad crítica de nginx que permite a un atacante remoto no autenticado provocar un desbordamiento de búfer en el...

Leer artículo →
19 DE JULIO, 2026

El servicio VPS bulletproof de RocketCloud se anuncia en un foro de ciberdelincuencia.

Un usuario de un foro está promocionando RocketCloud, un proveedor de hosting que ofrece infraestructura VPS ultrarrápida junto con planes de hosting estándar....

Leer artículo →