OWASP ModSecurity修補高風險漏洞,未更新可能導致攻擊者藉此繞過防火牆防護

開源Web應用程式防火牆ModSecurity近日發布 資安公告 ,修補兩項可能導致攻擊者繞過防火牆規則的漏洞,影響3.0.15版以前版本。ModSecurity由開源Web應用程式安全專案OWASP維護,廣泛部署於Apache HTTP Server、Nginx等Web伺服器前端,用於攔截SQL注入、跨網站指令碼(XSS)等常見Web攻擊,因此相關漏洞可能影響網站阻擋攻擊的能力,用户應儘速升級至已修補的3.0.16版。

這次ModSecurity修補的兩項漏洞中,較嚴重的是CVE-2026-52747,CVSS評分為8.6分,源自資料解析器對輸入內容的解析問題,可能導致防火牆與後端應用程式看到的輸入內容不一致,進而造成防護規則遭繞過;另一項漏洞CVE-2026-52761的CVSS評分則為5.8分,為32位元系統上的Unicode轉換問題,可能造成部分防護規則失效。