Betroffen ist ModSecurity, eine quelloffene Web-Application-Firewall-Engine für Apache, IIS und Nginx. Der Fehler steckt im Parser für Anfragekörper vom Typ multipart/form-data in der Bibliothek libmodsecurity: Beim Verarbeiten von Formularfeldern, die keine Dateien enthalten, überschreibt der Code zwischengespeicherte Bytes im Reservepuffer, anstatt den aktuellen Puffer anzuhängen. Dadurch verschwinden eingebettete Zeilenumbrüche stillschweigend aus den Feldwerten, bevor diese in die Prüfvariablen für Anfrageparameter übernommen werden. Es entsteht eine Auswertungsdifferenz zwischen der Firewall und der dahinterliegenden Anwendung, die Zeilenumbrüche in Formularfeldern beibehält: Die Firewall sieht einen anderen Inhalt als die Anwendung. Regeln, die die Anfrageparameter untersuchen, können deshalb Angriffsdaten übersehen, deren schädliche Syntax gerade auf einem Zeilenumbruch beruht. Angreifer können so Filterregeln umgehen und Schadlast unbemerkt an die Anwendung durchreichen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026