ModSecurity の複数の脆弱性:WAF バイパスの可能性とパッチ未適用の状況

ModSecurity Vulnerabilities Let Attackers Bypass Web Application Firewall Protections

2026/10/01 CyberSecurityNews — OWASP ModSecurity の複数の脆弱性により、解析処理の差異/不正な形式の入力/変換処理のエラー/リソース制限などが悪用され、Web アプリケーション・ファイアウォール (WAF) 保護の回避に至る可能性がある。これらの脆弱性は、HTTP リクエスト/レスポンスの検査に一般的に使用される機能に影響するため、悪意のあるペイロードの検出を ModSecurity のルールに依存する組織にとって大きな懸念事項となる。

ModSecurity の脆弱性

最も深刻な問題の 1 つである GHSA-5pww-8rfg-9crf は、HTTP のマルチパート・アップロードにおける RFC 2231 の filename\* パラメータに関連する。ModSecurity はファイル名に厳格な検証ルールを適用するが、Go/Python/Node.js/Java で実装された RFC に準拠したアプリケーションのバックエンドでは、エンコードされた filename\* の値を異なる解釈をする恐れがある。この解釈の不一致を悪用する攻撃者は、ModSecurity のファイル名検査ルールを回避しながら、バックエンドで受け入れられるファイル・アップロード・リクエストを細工する可能性がある。

ModSecurity のセキュリティルールでは、標準フィールドに含まれる不審な拡張子/パストラバーサル文字列/悪意のあるファイル名をブロックできる場合がある。一方、バックエンドは RFC 2231 でエンコードされた値を処理するため、この解釈の不一致によってファイアウォールと保護対象のアプリケーションとの間に検査上の抜け穴が生じる。結果として、悪意のファイルアップロードの検出や、マルチパート・リクエストのファイル名検証を前提としたセキュリティ制御の回避が生じるため、深刻度 High と評価されている。

別の深刻度 Medium の脆弱性 GHSA-4j47-8qcr-jf59 は、t:base64DecodeExt 変換処理に影響する。具体的に言うと、不正な形式の Base64 パディンググループに遭遇すると、正常にデコードされた出力全体が通知されることなく破棄される。

その結果、変換後の値を使用する ModSecurity のルールでは空または不完全な値として処理され、本来であれば悪意と判定されるペイロードに一致しない可能性が生じる。この欠陥を突く攻撃者は、SQL インジェクション/クロスサイト・スクリプティング/コマンド・インジェクション/Web シェル内容のエンコードなどにより、シグネチャベースのフィルタリングを回避する可能性がある。

したがって、ファイアウォールがデータを誤ってデコードして検査を停止した場合には、危険な文字列を検出するルールを回避される可能性が生じる。この問題が示すのは、Web アプリケーション・ファイアウォールにおいて、不正な形式のデータを適切に処理することが、通常の入力処理と同様に重要であることだ。

3 件目の脆弱性 GHSA-qrch-pjfr-9g47 は、removeComments 変換処理に影響する。この機能はセキュリティルールとの照合前に入力からコメントを削除することを目的としているが、隣接するコメントが正しく削除されない場合がある。その結果、攻撃者がコメント構文を悪用して不審なキーワードを分断し、パターンマッチングを回避する可能性がある。

たとえば、危険なコマンドまたは SQL 文の断片の間にコメントを挿入するペイロードが考えられる。ModSecurity が、それらの入力全体を適切に正規化できない場合には、バックエンドが悪意の式を再構築または受け入れたとしても、リクエストがブロックルールに一致しない可能性がある。

その他の脆弱性としては、深刻度 High のレスポンスボディ検査のバイパス、XML リクエストボディ・プロセッサにおけるポインタ参照解除の欠陥、マルチパート・フォームデータの解析処理の欠陥、PCRE2 の @rxGlobal でマッチ上限に達した際のエラーが「一致なし」として処理される問題などが挙げられる。これらの脆弱性が示すのは、検査エンジンと保護対象のアプリケーションで解析結果に差異が生じると、セキュリティ検査が適切に機能しない可能性があることだ。

管理者に推奨されるのは、影響を受ける ModSecurity のリリースノート/セキュリティアドバイザリを確認した上で、修正版が利用可能になり次第、更新を適用することである。また、エンコードされたペイロード/不正な形式のペイロード/マルチパートのペイロード/コメントで難読化されたペイロードに対してルールをテストし、アプリケーション・セキュリティを WAF のシグネチャだけに依存させず、多層防御を採用すべきである。