
ModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查
表單解析問題影響一般 v3 部署,另一項漏洞只限 i386
iThome 報道指,ModSecurity 3.0.16 修補咗兩項 WAF 規則繞過漏洞。版本界線係 libModSecurity v3 3.0.15 或以下,3.0.15 本身都中招。兩項影響面差好遠,一項會影響一般 v3 部署,另一項只喺 i386 出現。
點解 WAF 同後端會見到兩份內容
CVE-2026-52747 嘅 CVSS 3.1 分數係 8.6,問題出喺 multipart/form-data parser。非檔案欄位有內嵌換行時,有啲後端 app 會收到 A\r\nB,libModSecurity 交畀 ARGS 同 ARGS_POST 嘅值卻變成 AB,靠換行語法辨認攻擊嘅規則就可能睇漏。官方重現時 strict error flag 仍然係 0。如果部署開咗 request body 檢查、規則會查 ARGS/ARGS_POST,而後端又會保留換行,受影響風險就最高。官方 advisory確認檔案欄位會行另一條 parser 路徑。
另一項漏洞只限 i386
CVE-2026-52761 嘅 CVSS 3.1 分數係 5.8,程式錯用 pointer 大細處理 t:utf8toUnicode output buffer,令 i386 轉換結果出錯;官方講明其他架構觸發唔到,唔好當成所有 32-bit server 都中招。CVE-2026-52747 嘅 PoC 亦冇展示 memory corruption、資料外洩或 DoS,確認到嘅係 WAF 睇錯 request body。攻擊者通常仲要後端 app 有可利用漏洞,先可以進一步搞事。查事故時要核對 WAF、reverse proxy 同後端 log,未查清楚唔好直接宣稱網站已失陷。
Nginx 同 Apache 邊啲部署要查
Nginx 可跑 nginx -T 2>&1,搵 ngx_http_modsecurity_module.so 同 modsecurity on;;connector 靜態編入 nginx,就再睇 nginx -V。Apache 跑 apachectl -M,security3_module 代表 libModSecurity v3 connector;常見嘅 security2_module 係 2.9.x,唔喺呢兩個 advisory 範圍。官方 Apache connector 說明仍標示 v3 connector 未 ready for production,所以焦點多數係 Nginx 同包住佢嘅 Ingress/WAF image。容器部署要入實際 image 查,host package 版本未必有關。
版本點查,升級唔好淨係信 apt
Debian/Ubuntu 可用 dpkg-query -W 'libmodsecurity3*' 查 package,dpkg --print-architecture 查 i386;自行編譯就試 pkg-config --modversion modsecurity。再對實際載入嘅 module 跑 ldd /path/to/module.so | grep modsecurity,確認佢連結緊邊份 library;如果係靜態 build,就改查 nginx binary。截至 7 月 14 日,Debian stable 同 Ubuntu 22.04、24.04、26.04 嘅公開 package index 仍未見 3.0.16,淨跑 apt upgrade 當刻未必有修補。Distro 可能 backport fix 而保留舊版號,要睇 security notice 或 changelog 有冇列齊兩個 CVE;vendor 未有更新,就喺 staging 測試官方 v3.0.16 release,再按原本 build 流程部署。
升完點驗收
先跑 nginx -t 或 apachectl configtest,更新 library 或 image 後完整 restart 服務;靜態連結嘅 build 要重建。跟住重查版本同 ldd 路徑,確認 SecRuleEngine、SecRequestBodyAccess 同 CRS 正常。Staging 可以送一個無害、帶換行嘅 multipart 欄位,喺 audit log 核對 ARGS_POST 有冇保留換行,再跑平時嘅 blocking smoke test。最後按 log 保留期翻查 WAF 同後端紀錄;用緊 Nginx v3 connector、i386 image 或 Apache v3 connector 嘅團隊,呢輪更新要排前啲。
參考來源
- iThome — OWASP ModSecurity修補高風險漏洞,未更新可能導致攻擊者藉此繞過防火牆防護 — original report
- GitHub Advisory:multipart 表單 parser 換行處理漏洞 — 確認受影響版本、parser 差異、觸發條件同 CVSS 8.6
- GitHub Advisory:i386 utf8toUnicode 轉換漏洞 — 確認漏洞只限 i386、涉及 t:utf8toUnicode,同埋 CVSS 5.8
- ModSecurity v3.0.16 release notes — 確認 3.0.16 收錄兩項安全修補
- ModSecurity Nginx connector — 確認 connector 點樣接駁 libModSecurity v3,同埋 Nginx 設定字眼
- ModSecurity Apache connector — 分清 security3_module 同常見 Apache 2.9.x 部署
- Debian libmodsecurity3 套件索引 — 核對發稿當日 Debian 公開套件版本
- Ubuntu libmodsecurity3 套件索引 — 核對發稿當日各 Ubuntu 版本嘅公開套件版本
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







