Разкрити са множество уязвимости в OWASP ModSecurity, широко използвана защитна стена за уеб приложения (WAF) с отворен код, които позволяват на нападатели да заобикалят правилата за сигурност при определени условия.

Несъвършенствата, проследявани като CVE-2026-52761 и CVE-2026-52747, засягат версии на ModSecurity до 3.0.15 и са коригирани във версия 3.0.16.

Първият проблем, CVE-2026-52761, е уязвимост със средна степен на опасност, която засяга трансформациите utf8toUnicode на i386 (32-битови) системи. Тази трансформация обикновено се използва в правилата на ModSecurity за нормализиране на входните данни преди инспекция. Поради неправилна употреба на оператора sizeof() върху указателен тип, трансформацията произвежда съкратен или неправилен резултат на 32-битови архитектури. По-конкретно, кодът погрешно изчислява размера на показалец вместо действителната дължина на буфера, което води до обработка на само 4 байта вместо планирания размер.

На 64-битови системи тази грешка остава почти незабелязана, тъй като размерът на показалеца (8 байта) съвпада с очаквания размер на буфера. На i386 системи обаче това води до непоследователни трансформации, позволявайки на нападателите да създават зловреден код, който избягва засичането. Всяко правило за сигурност, което разчита на тази трансформация, може да не успее да провери зловредния вход, като по този начин заобикаля защитите.

Втората уязвимост, CVE-2026-52747, е по-сериозна и е оценена като критична/висока поради прякото си въздействие върху целостта на инспекцията на заявки. Този недостатък съществува в парсера за multipart/form-data в рамките на libmodsecurity. Той възниква при обработка на полета, които не са файлови, съдържащи вградени прекъсвания на редове (като carriage-return и line-feed последователности). Вместо да запази тези прекъсвания, парсерът мълчаливо ги премахва, преди да предаде данните към правилата на ModSecurity. В резултат на това данни като "A\r\nB" се трансформират в "AB" по време на инспекцията, докато бекенд приложенията обикновено запазват оригиналния формат. Това несъответствие позволява на нападателите да скрият зловреден код.

Експертите по сигурност препоръчват незабавно надграждане до версия 3.0.16, която включва корекции и за двете уязвимости. Организациите трябва също така да прегледат наборите от правила, които разчитат на трансформации на входни данни и multipart парсване.