Betroffen ist die quelloffene Web-Application-Firewall-Engine ModSecurity, die als Schutzmodul für Webserver wie Apache, IIS und Nginx eingesetzt wird. In der Transformationsfunktion, die UTF-8-Eingaben in Unicode umwandelt, steckt ein Programmierfehler: Beim Zusammenbauen der Ausgabe wird die Größe eines Zeigers anstelle der tatsächlichen Länge des Unicode-Puffers verwendet. Auf 32-Bit-x86-Systemen führt das dazu, dass die Umwandlung ein falsches Ergebnis liefert. Die Folge: Filterregeln, die auf dieser Transformation aufbauen, greifen nicht mehr zuverlässig. Ein Angreifer kann seine Eingaben so gestalten, dass sie von der Firewall nicht als schädlich erkannt werden und die Prüfung umgangen wird – der Schutz vor Angriffen wie Einschleusung von Schadcode entfällt an dieser Stelle. Betroffen sind ausschließlich Installationen auf der genannten 32-Bit-Architektur; der Fehler ist in einer neueren Version der Engine behoben.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026