CVE-2026-107835 OWASP Coraza WAF 请求走私漏洞
影响攻击者可绕过基于 Cookie 的 WAF 规则,使恶意请求直达后端
OWASP Coraza WAF 是兼容 ModSecurity 的 Go 语言 Web 应用防火墙库。其 internal/cookies.ParseCookies 在处理边界 ASCII 控制字符以及仅含控制字符或空 Cookie 名称时,与多种后端 Cookie 解析器行为不一致。未认证攻击者可构造特制 Cookie 头,使 Coraza 与后端应用对 Cookie 的名称或取值理解不同,从而绕过针对 REQUEST_COOKIES 或 REQUEST_COOKIES_NAMES 的规则。
影响范围
Coraza WAF 3.8.1 之前的版本受影响,官方已在 3.8.1 中修复。
漏洞详情
漏洞属于解析不一致导致的 WAF 绕过(请求走私类)。Coraza 的 Cookie 解析逻辑对边界控制字符、空名称或纯控制字符名称的处理与后端解析器不同,导致同一 Cookie 头在 WAF 与后端被索引为不同名称或值。攻击者借此让恶意数据在 WAF 侧不可见或名称不匹配,从而躲过针对 Cookie 的检测规则。
利用条件与风险
利用需未认证即可发起,但实际影响取决于后端 Cookie 解析器行为及所配置规则的范围;若规则依赖 Cookie 名称匹配,绕过风险较高。
修复建议
升级至 Coraza WAF 3.8.1 或更高版本;在无法升级时可考虑对 Cookie 头中的控制字符进行额外规范化或拒绝处理,并复核依赖 Cookie 名称的规则有效性。
OWASP Coraza WAF is a golang modsecurity compatible web application firewall library. Prior to 3.8.1, internal/cookies.ParseCookies in internal/cookies/cookies.go handles boundary ASCII control characters and control-only or empty cookie names differently from several backend cookie parsers. An unauthenticated attacker can craft a Cookie header so Coraza indexes or drops a cookie under a different name or value from the backend application, causing rules targeting REQUEST_COOKIES or REQUEST_COOKIES_NAMES to miss application-visible attacker data. Exploitation depends on the backend parser and affected rule scope, and interior control characters with inconsistent backend behavior are outside this advisory’s remediation. This issue is fixed in version 3.8.1.