目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-107834— OWASP Coraza WAF multipart body processor 文件句柄耗尽漏洞

一分钟漏洞结论

影响对象
corazawaf coraza
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

OWASP Coraza WAF 是一个兼容 ModSecurity 的 Go 语言 Web 应用防火墙库。从版本 3.0.0 至 3.8.0,内部组件 bodyprocessors/multipart.go 中的多部分(multipart)处理逻辑对每个上传的文件部分都执行了 defer temp.Close(),导致每个临时文件的文件描述符都会一直保持打开状态,直到整个请求处理完成。未认证的攻击者可以提交一个包含大量极小文件部分的多部分请求体,在请求体大小限制范围内耗尽进程的文件描述符表,从而导致 os.Cre

CVSS 5.3 · Medium
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-107834 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
OWASP Coraza WAF: Resource exhaustion via deferred file handle accumulation in multipart body processor
来源: CVE Program / CVE List V5
Vulnerability Description
OWASP Coraza WAF is a golang modsecurity compatible web application firewall library. From 3.0.0 until 3.8.0, the multipart loop in internal/bodyprocessors/multipart.go executes defer temp.Close() for every uploaded file part, so each temporary-file descriptor remains open until the complete request returns. An unauthenticated attacker can submit a multipart body containing many minimal file parts and exhaust the process file-descriptor table within the request-body size limit, causing os.CreateTemp failures, MULTIPART_STRICT_ERROR responses, blocked legitimate uploads, and process-wide inability to open files or sockets. This issue is fixed in version 3.8.0.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
未加控制的资源消耗(资源穷尽)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
corazawaf coraza >= 3.0.0, < 3.8.0 -

二、漏洞 CVE-2026-107834 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-107834 的情报信息

请登录查看更多情报信息。

CVE-2026-107834 其他参考 (3)

同批安全公告 · corazawaf · 2026-10-09 · 共 5 条

CVE-2026-107826 7.5 HIGH OWASP Coraza WAF JSON处理器栈溢出漏洞
CVE-2026-107833 5.9 MEDIUM OWASP Coraza WAF JSON响应体处理器递归导致CPU耗尽漏洞
CVE-2026-107825 4.0 MEDIUM OWASP Coraza WAF 请求解析失败静默丢弃参数
CVE-2026-107835 4.0 MEDIUM OWASP Coraza WAF cookie解析混淆漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-107834

暂无评论


发表评论