
🚨 ModSecurity'nin WAF motorunda 4 yeni güvenlik açığı! 🔴 CVE-2026-73856 — CVSS 8.6 (High) ModSecurity v3'te, Content-Type değerinin büyük/küçük harf duyarlı değerlendirilmesi nedeniyle response body inspection mekanizması bypass edilebiliyor. Örneğin Text/Html gibi canonical olmayan değerler, yapılandırılmış MIME türü listesiyle eşleşmeyerek response body'nin denetlenmemesine neden olabiliyor. 🔴 CVE-2026-73857 — CVSS 7.5 (High) ModSecurity v3'ün XML request body işlemcisinde uninitialized pointer dereference açığı bulunuyor. Kimlik doğrulaması gerektirmeyen uzaktan saldırgan, özel hazırlanmış tek bir HTTP isteğiyle worker sürecini etkileyebiliyor. Etki DoS'tan bellek ifşası ve kontrol akışının yönlendirilmesine kadar uzanabiliyor. 🟠 CVE-2026-61812 — CVSS 5.3 (Moderate) t:htmlEntityDecode dönüşümündeki eksik HTML entity desteği, saldırganın hazırladığı girdinin WAF tarafından farklı yorumlanmasına ve kural eşleşmelerinin atlatılmasına neden olabiliyor. 🟡 CVE-2026-61813 — CVSS 3.7 (Low) HTTPS üzerinden uzaktan ModSecurity kuralı indirilirken libcurl TLS hostname doğrulamasının zayıf yapılandırılması söz konusu. Bu durum remote rule download işleminin güvenliğini etkileyebiliyor. 📌 Etkilenen sürümler: • ModSecurity / libModSecurity 3.0.16 ve öncesi • ModSecurity 2.9.14 ve öncesi — ilgili düzeltmeler kapsamında ✅ Güncel sürümler: • ModSecurity 3.0.17 • ModSecurity 2.9.15 ⚠️ Özellikle WAF kurallarının güvenlik kontrolü olarak kullanıldığı sunucularda ModSecurity motorunun güncel tutulması önemli. Kaynak: OWASP ModSecurity güvenlik duyuruları ve sürüm notları.
