Ломаем WAF — или как один лишний параметр может сделать его бесполезным

Аватар автора
Поменял Content-Type — и WAF перестал работать. CVE-2026-21876 наглядно демонстрирует, как логическая уязвимость в открытом проекте может существовать более десяти лет, оставаясь незамеченной. Поддержка MIME-типа multipart/form-data бэкендом, в том числе часто неявная, дает атакующему прямой путь туда, где фильтры перестают работать. В докладе Игоря Комарова, аналитика информационной безопасности, DSEC by Solar, — внутренности работы фильтров, история обнаружения уязвимости и воспроизводимая демонстрация обхода.

0/0


0/0

0/0

0/0

0/0