Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-52747 trên ModSecurity cho phép kẻ tấn công vượt qua bộ lọc WAF

Ảnh hưởng đến: git Nginx
Cảnh báo lỗ hổng CVE-2026-52747 trên ModSecurity cho phép kẻ tấn công vượt qua bộ lọc WAF

Lỗ hổng CVE-2026-52747 (mức độ HIGH, phát hành 10/07/2026) trên ModSecurity cho phép kẻ tấn công vượt qua WAF nhờ lỗi phân tích dữ liệu multipart/form-data. Cần cập nhật ngay lên v3.0.16.

Tổng quan sự cố

Vừa qua, vào ngày 10/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-52747 (mức độ HIGH) trên bộ lọc ứng dụng web nguồn mở ModSecurity đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến thành phần libmodsecurity – công cụ Tường lửa Ứng dụng Web (WAF) phổ biến chạy trên các máy chủ Apache, IIS và Nginx.

Chi tiết kỹ thuật của lỗ hổng

Lỗ hổng xuất phát từ bộ xử lý nội dung yêu cầu (request body parser) dạng multipart/form-data trong thư viện libmodsecurity. Cụ thể, trong các phiên bản trước 3.0.16, mã nguồn tại src/request_body_processor/multipart.cc gặp sự cố ghi đè dữ liệu dự phòng trong m_reserve thay vì nối tiếp bộ đệm hiện tại.

Do lỗi này, ModSecurity tự động loại bỏ các ký tự xuống dòng (line breaks) khỏi các giá trị trường biểu mẫu không phải tệp tin (non-file form-field values) trước khi trích xuất và xuất chúng sang các biến ARGSARGS_POST. Điều này tạo ra sự bất đồng bộ trong phân tích cú pháp (parser differential) giữa ModSecurity và ứng dụng phía backend (nơi vẫn giữ nguyên các ký tự xuống dòng).

Kẻ tấn công có thể lợi dụng sự sai lệch này để chèn payload độc hại có chứa ký tự xuống dòng. Các quy tắc WAF kiểm tra ARGS hoặc ARGS_POST sẽ không thể phát hiện payload do dấu xuống dòng bị loại bỏ, dẫn đến việc đòn tấn công vượt qua tường lửa WAF thành công vào ứng dụng phía sau.

Đối tượng bị ảnh hưởng

  • Tất cả các hệ thống triển khai ModSecurity (thành phần libmodsecurity) trên Apache, IIS hoặc Nginx ở các phiên bản trước 3.0.16.

Khuyến nghị và biện pháp khắc phục

Để bảo vệ hệ thống khỏi nguy cơ bị tấn công vượt rào cản WAF, Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  1. Nâng cấp phiên bản: Cập nhật ModSecurity lên phiên bản v3.0.16 hoặc mới hơn càng sớm càng tốt. Phiên bản này đã sửa lỗi xử lý bộ đệm trong tệp multipart.cc, đảm bảo giữ nguyên ký tự xuống dòng đúng như thiết kế.
  2. Rà soát quy tắc kiểm tra: Tăng cường rà soát các bộ quy tắc (ruleset) đang áp dụng trên WAF đối với các biến ARGSARGS_POST để phát hiện các dấu hiệu bất thường.
  3. Giám sát nhật ký (Logs): Theo dõi chặt chẽ nhật ký truy cập đối với các yêu cầu dạng multipart/form-data nghi vấn.

Nguồn tham khảo


Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-52747
Tham khảo: https://github.com/owasp-modsecurity/ModSecurity/commit/875504c2758169c41be1ad2f0cc64d896b7815d7
Tham khảo: https://github.com/owasp-modsecurity/ModSecurity/releases/tag/v3.0.16
Tham khảo: https://github.com/owasp-modsecurity/ModSecurity/security/advisories/GHSA-rcw9-2f5r-7p88