PT-2026-109281 · Owasp · Coraza Waf
CVE-2026-107835
·
Publicado
2026-10-08
·
Atualizado
2026-10-09
CVSS v3.1
4.0
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OWASP Coraza WAF versões anteriores a 3.8.1
Description
A função
internal/cookies.ParseCookies em internal/cookies/cookies.go não remove corretamente os caracteres de controle ASCII (CTLs) das extremidades dos nomes e valores de cookies. Isso cria uma discrepância de processamento onde o Coraza pode indexar ou descartar um cookie sob um nome ou valor diferente do utilizado pela aplicação backend. Um invasor não autenticado pode explorar isso criando um cabeçalho Cookie com CTLs adjacentes ao separador =, fazendo com que as regras de segurança direcionadas a REQUEST COOKIES ou REQUEST COOKIES NAMES ignorem dados maliciosos que a aplicação backend ainda processa. Isso resulta em um bypass do WAF para ataques transportados por cookies.Recommendations
Atualize o OWASP Coraza WAF para a versão 3.8.1 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Coraza Waf