CVE-2026-52747: Уразливість у ModSecurity до версії 3.0.16 призводить до втрати розривів рядків у multipart/form-data

Уразливість CVE-2026-52747 у ModSecurity до 3.0.16 дозволяє обходити перевірку параметрів через втрату розривів рядків у multipart/form-data.
CVE-2026-52747CVSS 8.6Web

CVE-2026-52747: Уразливість у ModSecurity до версії 3.0.16 призводить до втрати розривів рядків у multipart/form-data

Уразливість CVE-2026-52747 у ModSecurity до 3.0.16 дозволяє обходити перевірку параметрів через втрату розривів рядків у multipart/form-data.

CVSS
8.6 HIGH
EPSS
41.07%
Активно використовується
немає в KEV
Продукт
modsecurity

Що відомо

У ModSecurity до версії 3.0.16 парсер тіла запиту multipart/form-data неправильно видаляє розриви рядків у значеннях полів форми, що не є файлами, що може призвести до пропуску небезпечних даних при перевірці ARGS та ARGS_POST. Ця помилка створює розбіжність між ModSecurity та бекенд-додатками, які зберігають розриви рядків.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам обійти правила безпеки, які аналізують параметри запитів, якщо небезпечний синтаксис залежить від розривів рядків. Це підвищує ризик пропуску шкідливих навантажень і потенційних атак на веб-додатки, що захищаються ModSecurity. Власники інфраструктури повинні врахувати цей ризик при оцінці безпеки своїх систем.

Рекомендовані дії адміністратора

Рекомендується оновити ModSecurity до версії 3.0.16 або новішої, де ця проблема виправлена. Якщо оновлення наразі неможливе, слід переглянути правила безпеки, зменшити експозицію вразливих сервісів, посилити моніторинг логів на предмет аномалій та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки