PT-2026-107377 · Coraza · Coraza

CVE-2026-41510

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Coraza versões 3.0.0 até 3.8.0
Description O Coraza contém uma falha onde os argumentos da requisição são descartados silenciosamente assim que o SecArgumentsLimit (padrão 1000) é atingido. Como o motor não define uma flag de erro nem notifica as regras quando esse limite é alcançado, um invasor pode ignorar regras de segurança que visam ARGS, ARGS GET, ARGS NAMES, ARGS GET NAMES ou ARGS PATH preenchendo a requisição com argumentos de preenchimento.
Em algumas versões, a ordem dos argumentos descartados é não determinística, permitindo que um payload malicioso seja ocultado da inspeção por meio de tentativas repetidas.
Além disso, o software apresenta vários problemas relacionados à memória:
  • O processador de corpo urlencoded de POST ignorava anteriormente o limite de argumentos, permitindo que o ARGS POST crescesse sem limites.
  • O processador de corpo JSON não possuía a aplicação do limite de argumentos, permitindo a exaustão de memória via arrays JSON planos extensos.
  • Existia um bypass de orçamento de bytes (byte-budget) no processo de achatamento de JSON, onde as entradas de resumo de comprimento de array não eram verificadas contra o byteBudget, podendo levar a uma amplificação significativa de memória e exaustão de CPU.
Os detalhes técnicos incluem vulnerabilidades nas funções AddGetRequestArgument, AddPostRequestArgument e AddPathRequestArgument, bem como na função ExtractGetArguments e nos arquivos internal/bodyprocessors/urlencoded.go e internal/bodyprocessors/json.go.
Recommendations Atualize o Coraza para a versão 3.8.1. Como mitigação temporária, implemente regras de segurança para negar requisições onde a contagem de ARGS GET, ARGS POST ou ARGS PATH exceda o SecArgumentsLimit configurado.

Correção

Allocation of Resources Without Limits

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41510
GHSA-6R3Q-MJV7-XR8M

Produtos afetados

Coraza