PT-2026-109281 · Owasp · Coraza Waf

CVE-2026-107835

·

Publicado

2026-10-08

·

Atualizado

2026-10-09

CVSS v3.1

4.0

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OWASP Coraza WAF versões anteriores a 3.8.1
Description A função internal/cookies.ParseCookies em internal/cookies/cookies.go não remove corretamente os caracteres de controle ASCII (CTLs) das extremidades dos nomes e valores de cookies. Isso cria uma discrepância de processamento onde o Coraza pode indexar ou descartar um cookie sob um nome ou valor diferente do utilizado pela aplicação backend. Um invasor não autenticado pode explorar isso criando um cabeçalho Cookie com CTLs adjacentes ao separador =, fazendo com que as regras de segurança direcionadas a REQUEST COOKIES ou REQUEST COOKIES NAMES ignorem dados maliciosos que a aplicação backend ainda processa. Isso resulta em um bypass do WAF para ataques transportados por cookies.
Recommendations Atualize o OWASP Coraza WAF para a versão 3.8.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107835
GHSA-G4QM-M288-5CP9

Produtos afetados

Coraza Waf