ΑρχικήSecurityΚρίσιμες ευπάθειες στο ModSecurity - Άμεση αναβάθμιση συνιστούν οι ειδικοί

Κρίσιμες ευπάθειες στο ModSecurity – Άμεση αναβάθμιση συνιστούν οι ειδικοί

Σημαντικά προβλήματα ασφαλείας εντοπίστηκαν στο OWASP ModSecurity, ένα από τα πιο διαδεδομένα Web Application Firewalls (WAF) ανοιχτού κώδικα, το οποίο χρησιμοποιείται από χιλιάδες οργανισμούς για την προστασία ιστοσελίδων και web εφαρμογών από επιθέσεις όπως SQL Injection, Cross-Site Scripting (XSS) και άλλες γνωστές απειλές.

ModSecurity

Οι δύο νέες ευπάθειες, που έχουν καταχωρηθεί ως CVE-2026-52761 και CVE-2026-52747, επηρεάζουν όλες τις εκδόσεις του ModSecurity έως και την 3.0.15. Οι διορθώσεις έχουν ήδη ενσωματωθεί στην έκδοση 3.0.16, με τους ειδικούς να καλούν τους διαχειριστές συστημάτων να προχωρήσουν άμεσα στην αναβάθμιση.

Αν και τα δύο σφάλματα διαφέρουν ως προς τη φύση τους, έχουν ένα κοινό χαρακτηριστικό: μπορούν να επιτρέψουν σε κακόβουλα αιτήματα να παρακάμψουν τους μηχανισμούς ελέγχου του WAF, μειώνοντας σημαντικά την αποτελεσματικότητα της προστασίας.

Πρόβλημα στη μετατροπή Unicode στα συστήματα 32-bit

Η πρώτη ευπάθεια (CVE-2026-52761) αφορά τη λειτουργία utf8toUnicode, η οποία χρησιμοποιείται από το ModSecurity για το normalization των δεδομένων πριν αυτά εξεταστούν από τους κανόνες ασφαλείας. Λόγω εσφαλμένης χρήσης του sizeof() operator σε pointer type, η μετατροπή παράγει περικομμένο ή εσφαλμένο αποτέλεσμα σε αρχιτεκτονικές 32-bit.

Δείτε επίσης: Opera GX: Κρίσιμη ευπάθεια επέτρεπε σιωπηλή εγκατάσταση mods

Στην πράξη, αυτό σημαίνει ότι αντί να επεξεργάζεται ολόκληρο το περιεχόμενο του input, το ModSecurity αναλύει μόνο τέσσερα bytes δεδομένων. Ως αποτέλεσμα, η μετατροπή Unicode μπορεί να ολοκληρωθεί εσφαλμένα, επιτρέποντας σε ειδικά διαμορφωμένα payloads να παρακάμψουν τους κανόνες ασφαλείας.

Σε περιβάλλοντα 64-bit το πρόβλημα εμφανίζεται σπανιότερα, καθώς το μέγεθος του pointer συμπίπτει με το αναμενόμενο μέγεθος της δομής μνήμης, γεγονός που «κρύβει» το σφάλμα στις περισσότερες περιπτώσεις.

Κίνδυνος παράκαμψης των κανόνων ασφαλείας

Η συγκεκριμένη ευπάθεια μπορεί να αποδειχθεί ιδιαίτερα επικίνδυνη για οργανισμούς που εξακολουθούν να χρησιμοποιούν παλαιότερες υποδομές βασισμένες σε 32-bit λειτουργικά συστήματα.

Εφόσον οι WAF rules βασίζονται στο normalized input για να εντοπίσουν κακόβουλα μοτίβα, οποιαδήποτε αστοχία στη διαδικασία μετατροπής μπορεί να επιτρέψει σε επιθέσεις να περάσουν απαρατήρητες.

Οι ερευνητές σημειώνουν ότι το πρόβλημα σχετίζεται με τον τρόπο διαχείρισης της μνήμης σε περισσότερα από ένα σημεία του κώδικα, γεγονός που καθιστά απαραίτητη την εγκατάσταση της διορθωμένης έκδοσης αντί προσωρινών παρεμβάσεων.

Μέχρι να ολοκληρωθεί η αναβάθμιση, προτείνεται η αποφυγή χρήσης του ModSecurity σε περιβάλλοντα i386 όπου αυτό είναι εφικτό.

Κρίσιμες ευπάθειες στο ModSecurity - Άμεση αναβάθμιση συνιστούν οι ειδικοί

Η δεύτερη ευπάθεια είναι ακόμη πιο σοβαρή

Μεγαλύτερη ανησυχία προκαλεί η CVE-2026-52747, η οποία χαρακτηρίζεται υψηλής επικινδυνότητας καθώς επηρεάζει τον τρόπο με τον οποίο το ModSecurity αναλύει αιτήματα multipart/form-data, τα οποία χρησιμοποιούνται ευρέως σε φόρμες αποστολής δεδομένων και μεταφόρτωσης αρχείων.

Δείτε επίσης: SourceCodester Class Timetabling: SQL Injection ευπάθεια CVE-2026-14770

Η αδυναμία εντοπίζεται στο multipart/form-data parser εντός του libmodsecurity. Παρουσιάζεται κατά την επεξεργασία non-file-form fields που περιέχουν embedded line breaks, όπως carriage-return και line-feed sequences. Αντί να διατηρήσει αυτά τα line breaks, ο parser τα αφαιρεί σιωπηλά πριν περάσει τα δεδομένα στους ModSecurity rules.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ως αποτέλεσμα, ένα payload όπως “A\r\nB” ή “A\nB” μετατρέπεται σε “AB” κατά την επιθεώρηση. Ωστόσο, οι εφαρμογές backend συνήθως διατηρούν την αρχική μορφοποίηση, δημιουργώντας μια αναντιστοιχία μεταξύ αυτού που βλέπει το τείχος προστασίας και αυτού που επεξεργάζεται η εφαρμογή.

Αυτή η ασυμφωνία επιτρέπει στους εισβολείς να αποκρύψουν κακόβουλο input που εξαρτάται από line breaks, όπως ορισμένα injection payloads ή parser-specific exploits.

Περαιτέρω ανάλυση δείχνει ότι το πρόβλημα προκαλείται από ένα logic error: τα δεδομένα που είχαν αποθηκευτεί προηγουμένως στο buffer αντικαθίστανται αντί να προστίθενται κατά την ανάλυση πολλαπλών τμημάτων.

Ακόμη πιο ανησυχητικό είναι το γεγονός ότι οι μηχανισμοί αυστηρής επικύρωσης του ModSecurity δεν ενεργοποιούνται, καθώς μεταβλητές όπως η MULTIPART_STRICT_ERROR παραμένουν αμετάβλητες, χωρίς να παράγονται προειδοποιήσεις προς τους διαχειριστές.

Γιατί οι ευπάθειες αυτές έχουν ιδιαίτερη σημασία

Το ModSecurity χρησιμοποιείται ως πρώτη γραμμή άμυνας μπροστά από web εφαρμογές σε οργανισμούς κάθε μεγέθους, από μικρές επιχειρήσεις μέχρι μεγάλους παρόχους υπηρεσιών και κυβερνητικές υποδομές.

Όταν ένα WAF εμφανίζει αποκλίσεις ανάμεσα στο parsing των αιτημάτων και στον τρόπο που τα επεξεργάζεται η ίδια η εφαρμογή, δημιουργούνται τα λεγόμενα parser inconsistencies, μία από τις πιο δύσκολες κατηγορίες ευπαθειών στον χώρο της κυβερνοασφάλειας.

Σε αυτές τις περιπτώσεις, το τείχος προστασίας θεωρεί ότι ένα αίτημα είναι ασφαλές, ενώ η εφαρμογή ερμηνεύει διαφορετικά τα ίδια δεδομένα, επιτρέποντας την παράκαμψη των μηχανισμών προστασίας.

Δείτε επίσης: Σοβαρές ευπάθειες στο Apache ActiveMQ – Update Now

Κρίσιμες ευπάθειες στο ModSecurity - Άμεση αναβάθμιση συνιστούν οι ειδικοί

Οι συστάσεις προς τους διαχειριστές

Οι ειδικοί ασφαλείας συνιστούν την άμεση εγκατάσταση της έκδοσης ModSecurity 3.0.16, η οποία διορθώνει και τις δύο ευπάθειες.

Παράλληλα, οι οργανισμοί καλούνται να επανεξετάσουν τα rulesets που βασίζονται σε μετασχηματισμούς input και στον έλεγχο multipart δεδομένων, ώστε να επιβεβαιώσουν ότι λειτουργούν σωστά σε όλα τα υποστηριζόμενα περιβάλλοντα.

Η υπόθεση υπενθυμίζει ότι ακόμη και ώριμα και ευρέως αξιόπιστα εργαλεία ασφαλείας μπορούν να αποκτήσουν επικίνδυνα «τυφλά σημεία» εξαιτίας ενός φαινομενικά μικρού προγραμματιστικού λάθους. Καθώς οι κυβερνοεπιθέσεις γίνονται ολοένα πιο σύνθετες, η τακτική ενημέρωση των μηχανισμών άμυνας, η συνεχής αξιολόγηση των κανόνων ασφαλείας και οι συστηματικοί έλεγχοι των υποδομών αποτελούν βασικές προϋποθέσεις για την αποτελεσματική προστασία των σύγχρονων διαδικτυακών εφαρμογών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS