PT-2026-109277 · Owasp · Coraza Waf+2

CVE-2026-107825

·

Publicado

2026-10-08

·

Atualizado

2026-10-09

CVSS v3.1

4.0

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OWASP Coraza WAF versões 3.0.0 a 3.7.0
Descrição Existe um problema na função ProcessURI() em internal/corazawaf/transaction.go onde a biblioteca não lida adequadamente com URIs que contenham bytes de controle brutos (como x00, , r ou t). Quando a função url.ParseRequestURI() retorna um erro devido a esses bytes, o sistema retém a URI bruta, mas deixa as variáveis QUERY STRING, ARGS GET, ARGS GET NAMES e a parte derivada de GET de ARGS vazias.
Um invasor não autenticado pode explorar isso inserindo bytes de controle em uma URI. Isso faz com que o WAF omita parâmetros de consulta que as integrações downstream ainda podem processar, permitindo que regras de segurança que visam essas variáveis sejam ignoradas. Isso afeta especificamente integrações que encaminham bytes de URI brutos diretamente para ProcessURI(), como coraza-spoa, coraza-proxy-wasm, hosts FFI personalizados ou hosts WASM. A integração padrão coraza/v3/http não é afetada, pois o net/http do Go rejeita tais solicitações malformadas antes que elas cheguem à biblioteca.
Recomendações Atualize o OWASP Coraza WAF para a versão 3.8.0. Como mitigação temporária, restrinja o acesso ou monitore o tráfego que passa por coraza-spoa, coraza-proxy-wasm e hosts FFI/WASM personalizados para identificar URIs malformadas.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107825
GHSA-X26Q-WVHG-FH4M

Produtos afetados

Coraza Waf
Coraza-Proxy-Wasm
Coraza-Spoa