Eine neu offengelegte kritische Lücke im OWASP Core Rule Set ermöglicht es Angreifern, die Zeichensatzvalidierung zu umgehen und unbemerkt Cross-Site-Scripting-(XSS-)Angriffe auf Webanwendungen zu starten.
Die Lücke schwächt eine wichtige Abwehrmaßnahme, auf die sich viele Unternehmen auf der Ebene der Web Application Firewall (WAF) verlassen, um kodierte Angriffe zu erkennen und zu blockieren.
Die Schwachstelle „… ermöglicht es Angreifern, die Zeichensatzvalidierung zu umgehen, indem sie ausnutzen, wie die verketteten Regeln von ModSecurity Sammlungen verarbeiten“, erklärte das OWASP-CRS-Team.
So funktioniert die Umgehung der Zeichensatzprüfung im OWASP CRS
Die als CVE-2026-21876 geführte Schwachstelle betrifft eine zentrale Regel des OWASP Core Rule Set, das in Umgebungen mit Apache ModSecurity, ModSecurity v3 und Coraza weit verbreitet eingesetzt wird.
Da CRS häufig als erste Verteidigungslinie für Webanwendungen eingesetzt wird, verringert die Lücke die Wirksamkeit von WAF-Schutzmaßnahmen, die dazu dienen, kodierte Angriffspayloads zu blockieren, und erhöht die Abhängigkeit von Kontrollen in den Backend-Anwendungen.
Das Problem betrifft die CRS-Versionen 3.3.x bis 3.3.7 sowie 4.0.0 bis 4.21.0, wodurch potenziell eine große Zahl von Produktionsumgebungen gefährdet ist.
Im Zentrum des Problems steht Regel 922110, die gefährliche Zeichenkodierungen – etwa UTF-7 und UTF-16 – in Multipart-Formularanfragen erkennen und blockieren soll.
Diese Kodierungen werden von Angreifern seit Langem verwendet, um Eingabefilter zu umgehen und Cross-Site-Scripting (XSS)-Payloads auf eine Weise einzuschleusen, die naive Validierungslogik umgehen kann.
Forscher stellten fest, dass die Regel nicht alle Teile einer Multipart-HTTP-Anfrage konsistent auswertet. Stattdessen validiert sie nur das letzte Segment und ignoriert frühere Komponenten vollständig.
Dieses Verhalten ermöglicht es Angreifern, Multipart-Anfragen zu erstellen, bei denen ein bösartiger, UTF-7-kodierter JavaScript-Payload in einem frühen Teil der Anfrage platziert wird, gefolgt von harmlosen UTF-8-Inhalten im letzten Teil.
Da die Regel nur das letzte Segment prüft, kann die Anfrage den WAF passieren, ohne einen Alarm auszulösen.
Die Schwachstelle erhielt einen CVSS-Score von 9,3, was ihre Ausnutzbarkeit aus der Ferne und das Fehlen erforderlicher Authentifizierung widerspiegelt.
Zwar wurde noch keine aktive Ausnutzung gemeldet, doch die Technik verwendet bekannte kodierungsbasierte XSS-Methoden und lässt sich mit minimalem Aufwand umsetzen.
Risiken durch Fehler in OWASP-CRS-Regeln reduzieren
Die Anwendung der neuesten OWASP-CRS-Updates ist zwar der wichtigste Schritt, doch zusätzliche Kontrollen können helfen, versuchte Umgehungen zu erkennen und potenzielle Auswirkungen zu begrenzen.
- OWASP-CRS-Bereitstellungen sofort aktualisieren auf Version 4.22.0 (CRS 4.x) oder 3.3.8 (CRS 3.3.x) und bestätigen, dass die aktualisierten Regeln aktiv durchgesetzt werden.
- WAF-Konfigurationen und -Protokolle überprüfen , um sicherzustellen, dass die Prüfung von Multipart-Anfragen ordnungsgemäß funktioniert und keine veralteten Regeln mehr geladen sind.
- Akzeptierte Zeichenkodierungen auf UTF-8 beschränken auf den Ebenen von Webserver und Anwendung und veraltete Kodierungen wie UTF-7 ausdrücklich blockieren.
- Individuelle oder kompensierende WAF-Regeln implementieren , um Multipart-Anfragen mit gemischten oder ungewöhnlichen Zeichensatzdeklarationen zu erkennen oder zu blockieren.
- Abwehrmaßnahmen auf Anwendungsebene stärken , indem eine robuste Eingabevalidierung, eine kontextabhängige Ausgabekodierung und restriktive Content-Security-Policy-(CSP-)Header durchgesetzt werden.
- Überwachung und Reaktionsbereitschaft bei Sicherheitsvorfällen verbessern , indem ungewöhnliche Muster im Multipart-Datenverkehr verfolgt und Schutzmaßnahmen validiert werden.
- Testen und verfeinern Sie Pläne zur Reaktion auf Sicherheitsvorfälle durch Planspiele und Angriffssimulationen.
Zusammen tragen diese Maßnahmen dazu bei, die Wirksamkeit von WAF-Schutzmaßnahmen auch dann aufrechtzuerhalten, wenn einzelne Regeln Einschränkungen aufweisen.
Das Risiko, Sicherheitswerkzeugen grundsätzlich zu vertrauen
Selbst etablierte und weithin vertrauenswürdige Sicherheitskontrollen können durch subtile Logik- oder Implementierungsfehler untergraben werden, die sich allein im routinemäßigen Betrieb nur schwer erkennen lassen.
Da Angreifer sich zunehmend darauf konzentrieren, Grenzfälle in Sicherheitstools zu untersuchen, verlieren Schutzmaßnahmen nach dem Motto „einrichten und vergessen“ mit der Zeit an Wirksamkeit.
Diese Realität unterstreicht, wie wichtig regelmäßige Aktualisierungen, Validierungen und Tests von Abwehrmaßnahmen sind, damit sie angesichts sich weiterentwickelnder Angriffstechniken weiterhin wie vorgesehen funktionieren.
Daher überprüfen viele Organisationen ihre Sicherheitsannahmen erneut und wenden sich Zero-Trust-Prinzipien zu, die kontinuierliche Verifizierung statt implizitem Vertrauen betonen.

