PT-2026-109277 · Owasp · Coraza Waf+2
CVE-2026-107825
·
Publicado
2026-10-08
·
Atualizado
2026-10-09
CVSS v3.1
4.0
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OWASP Coraza WAF versões 3.0.0 a 3.7.0
Descrição
Existe um problema na função
ProcessURI() em internal/corazawaf/transaction.go onde a biblioteca não lida adequadamente com URIs que contenham bytes de controle brutos (como x00, , r ou t). Quando a função url.ParseRequestURI() retorna um erro devido a esses bytes, o sistema retém a URI bruta, mas deixa as variáveis QUERY STRING, ARGS GET, ARGS GET NAMES e a parte derivada de GET de ARGS vazias.Um invasor não autenticado pode explorar isso inserindo bytes de controle em uma URI. Isso faz com que o WAF omita parâmetros de consulta que as integrações downstream ainda podem processar, permitindo que regras de segurança que visam essas variáveis sejam ignoradas. Isso afeta especificamente integrações que encaminham bytes de URI brutos diretamente para
ProcessURI(), como coraza-spoa, coraza-proxy-wasm, hosts FFI personalizados ou hosts WASM. A integração padrão coraza/v3/http não é afetada, pois o net/http do Go rejeita tais solicitações malformadas antes que elas cheguem à biblioteca.Recomendações
Atualize o OWASP Coraza WAF para a versão 3.8.0.
Como mitigação temporária, restrinja o acesso ou monitore o tráfego que passa por
coraza-spoa, coraza-proxy-wasm e hosts FFI/WASM personalizados para identificar URIs malformadas.Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Coraza Waf
Coraza-Proxy-Wasm
Coraza-Spoa