Lỗ hổng CVE-2026-52747 (mức độ HIGH, phát hành 10/07/2026) trên ModSecurity cho phép kẻ tấn công vượt qua WAF nhờ lỗi phân tích dữ liệu multipart/form-data. Cần cập nhật ngay lên v3.0.16.
Tổng quan sự cố
Vừa qua, vào ngày 10/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-52747 (mức độ HIGH) trên bộ lọc ứng dụng web nguồn mở ModSecurity đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần libmodsecurity – công cụ Tường lửa Ứng dụng Web (WAF) phổ biến chạy trên các máy chủ Apache, IIS và Nginx.
Chi tiết kỹ thuật của lỗ hổng
Lỗ hổng xuất phát từ bộ xử lý nội dung yêu cầu (request body parser) dạng multipart/form-data trong thư viện libmodsecurity. Cụ thể, trong các phiên bản trước 3.0.16, mã nguồn tại src/request_body_processor/multipart.cc gặp sự cố ghi đè dữ liệu dự phòng trong m_reserve thay vì nối tiếp bộ đệm hiện tại.
Do lỗi này, ModSecurity tự động loại bỏ các ký tự xuống dòng (line breaks) khỏi các giá trị trường biểu mẫu không phải tệp tin (non-file form-field values) trước khi trích xuất và xuất chúng sang các biến ARGS và ARGS_POST. Điều này tạo ra sự bất đồng bộ trong phân tích cú pháp (parser differential) giữa ModSecurity và ứng dụng phía backend (nơi vẫn giữ nguyên các ký tự xuống dòng).
Kẻ tấn công có thể lợi dụng sự sai lệch này để chèn payload độc hại có chứa ký tự xuống dòng. Các quy tắc WAF kiểm tra ARGS hoặc ARGS_POST sẽ không thể phát hiện payload do dấu xuống dòng bị loại bỏ, dẫn đến việc đòn tấn công vượt qua tường lửa WAF thành công vào ứng dụng phía sau.
Đối tượng bị ảnh hưởng
- Tất cả các hệ thống triển khai ModSecurity (thành phần
libmodsecurity) trên Apache, IIS hoặc Nginx ở các phiên bản trước 3.0.16.
Khuyến nghị và biện pháp khắc phục
Để bảo vệ hệ thống khỏi nguy cơ bị tấn công vượt rào cản WAF, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:
- Nâng cấp phiên bản: Cập nhật ModSecurity lên phiên bản v3.0.16 hoặc mới hơn càng sớm càng tốt. Phiên bản này đã sửa lỗi xử lý bộ đệm trong tệp
multipart.cc, đảm bảo giữ nguyên ký tự xuống dòng đúng như thiết kế. - Rà soát quy tắc kiểm tra: Tăng cường rà soát các bộ quy tắc (ruleset) đang áp dụng trên WAF đối với các biến
ARGSvàARGS_POSTđể phát hiện các dấu hiệu bất thường. - Giám sát nhật ký (Logs): Theo dõi chặt chẽ nhật ký truy cập đối với các yêu cầu dạng
multipart/form-datanghi vấn.
Nguồn tham khảo
- NVD - CVE-2026-52747: https://nvd.nist.gov/vuln/detail/CVE-2026-52747
- GitHub Commit Fix: https://github.com/owasp-modsecurity/ModSecurity/commit/875504c2758169c41be1ad2f0cc64d896b7815d7
- ModSecurity v3.0.16 Release: https://github.com/owasp-modsecurity/ModSecurity/releases/tag/v3.0.16
- GitHub Security Advisory: https://github.com/owasp-modsecurity/ModSecurity/security/advisories/GHSA-rcw9-2f5r-7p88
Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-52747
Tham khảo: https://github.com/owasp-modsecurity/ModSecurity/commit/875504c2758169c41be1ad2f0cc64d896b7815d7
Tham khảo: https://github.com/owasp-modsecurity/ModSecurity/releases/tag/v3.0.16
Tham khảo: https://github.com/owasp-modsecurity/ModSecurity/security/advisories/GHSA-rcw9-2f5r-7p88