Navegación

Vulnerabilidades de ModSecurity permiten saltar el WAF.

fuente: https://blog.elhacker.net/2026/10/vulnerabilidades-de-modsecurity.html

Se han revelado múltiples vulnerabilidades en OWASP ModSecurity que podrían permitir a los atacantes evadir las protecciones del firewall de aplicaciones web (WAF). Estas fallas aprovechan diferencias en el análisis de datos, entradas malformadas, errores de transformación y límites de recursos en las funciones que inspeccionan las solicitudes y respuestas HTTP, poniendo en riesgo a las organizaciones que dependen de estas reglas para detectar cargas maliciosas.

Múltiples vulnerabilidades recientemente reveladas en OWASP ModSecurity podrían permitir que los atacantes evadan las protecciones del firewall de aplicaciones web explotando diferencias de análisis, entradas malformadas, errores de transformación y límites de recursos.

Los fallos afectan a funciones utilizadas comúnmente para inspeccionar solicitudes y respuestas HTTP, lo que genera preocupación para las organizaciones que confían en las reglas de ModSecurity para detectar cargas maliciosas.

Uno de los problemas más graves, rastreado como GHSA-5pww-8rfg-9crf, involucra el parámetro filename* de RFC 2231 en las cargas HTTP multipart.

ModSecurity aplica reglas de validación estrictas a los nombres de archivo, pero los backends de aplicaciones compatibles con RFC escritos en Go, Python, Node.js o Java pueden interpretar los valores codificados de filename* de manera diferente. Un atacante podría diseñar una solicitud de archivo cargado que el backend acepte mientras evita las reglas de inspección de nombres de archivo de ModSecurity.

Este desajuste puede crear una brecha peligrosa entre el firewall y la aplicación protegida. Las reglas de seguridad pueden bloquear extensiones sospechosas, cadenas de salto de directorio o nombres de archivo maliciosos en campos estándar.

Mientras tanto, el backend procesa el valor codificado según RFC 2231. El problema tiene una calificación de severidad Alta porque puede permitir la carga de un archivo malicioso o evadir los controles de seguridad diseñados en torno a la validación de nombres de archivo multipart.

Últimas noticias

24 DE SEPTIEMBRE, 2026

La campaña de TeamFiltration compromete siete cuentas de Microsoft 365 que utilizaban contraseñas predeterminadas.

Investigadores de ciberseguridad han revelado detalles de una campaña activa de TeamFiltration, con nombre en clave UNK_CondorFiltration, que ha afectado a más...

Leer artículo →
24 DE SEPTIEMBRE, 2026

Los atacantes explotan la vulnerabilidad CVE-2026-87902 de WordPress a las pocas horas de su divulgación.

Los ciberdelincuentes han comenzado a explotar activamente una vulnerabilidad crítica de seguridad en WordPress a las pocas horas de su divulgación pública. La...

Leer artículo →
23 DE SEPTIEMBRE, 2026

Vulnerabilidades críticas de HPE ALE permiten el control total del servidor.

El 22 de septiembre de 2026, Hewlett Packard Enterprise solucionó 10 vulnerabilidades en su plataforma de análisis de ubicación. Estas vulnerabilidades críticas...

Leer artículo →