Overslaan en naar de inhoud gaan
ModSecurity security update 3.0.17 en 2.9.15 dicht meerdere WAF-bypasses en ernstige beveiligingsproblemen

ModSecurity 3.0.17 en 2.9.15 dichten meerdere ernstige WAF-bypasses

2 oktober 2026
Vincent Zeilmaker – Vservs B.V.

De ModSecurity security update naar libmodsecurity3 3.0.17 en mod_security2 2.9.15 verhelpt acht beveiligingsproblemen in de veelgebruikte Web Application Firewall. Verschillende kwetsbaarheden kunnen ervoor zorgen dat beveiligingsregels worden omzeild, terwijl één probleem in libmodsecurity3 onder specifieke configuraties kan leiden tot geheugenbeschadiging en mogelijk beïnvloeding van de uitvoeringsstroom.

Welke problemen verhelpt de ModSecurity security update?

ModSecurity wordt wereldwijd gebruikt voor het inspecteren en filteren van HTTP-verkeer en vormt samen met bijvoorbeeld de OWASP Core Rule Set een belangrijke beveiligingslaag vóór websites en webapplicaties.

Een fout in de WAF betekent daardoor niet noodzakelijk dat ModSecurity zelf de uiteindelijke aanval uitvoert. Het gevaar is vooral dat verkeer dat normaal gesproken zou moeten worden herkend of geblokkeerd, alsnog de achterliggende website of applicatie bereikt.

Welke ModSecurity-versies zijn getroffen?

De acht advisories hebben niet allemaal exact hetzelfde versiebereik, maar voor beheerders geldt praktisch het volgende updatepad:

  • libmodsecurity3 3.0.16 en ouder – getroffen door meerdere kwetsbaarheden
  • libmodsecurity3 3.0.17 – bevat de beveiligingscorrecties
  • mod_security2 2.9.14 en ouder – getroffen door zes van de acht problemen
  • mod_security2 2.9.15 – bevat de beveiligingscorrecties

CVE-2026-73857 vormt een uitzondering binnen het algemene versiebereik en treft specifiek libmodsecurity3 3.0.15 en 3.0.16.

Acht beveiligingsproblemen in ModSecurity

Het ModSecurity-project heeft acht afzonderlijke security advisories gepubliceerd. Niet ieder probleem heeft op het moment van publicatie een eigen CVE-nummer gekregen.

De belangrijkste problemen zijn:

  • CVE-2026-73856 – CVSS 8.6 High: bypass van response-body-inspectie door afwijkend hoofdlettergebruik in Content-Type;
  • CVE-2026-73857 – CVSS 7.5 High: geheugenfout in de XML request-body parser die kan leiden tot denial of service, geheugenlekken of mogelijk beïnvloeding van de uitvoeringsstroom;
  • GHSA-5pww-8rfg-9crf – CVSS 8.6 High: bypass van controles op bestandsnamen bij multipart file uploads via het RFC 2231 filename*-veld;
  • CVE-2026-61812 – CVSS 5.3: incomplete HTML entity decoding waardoor WAF-regels kunnen worden omzeild;
  • CVE-2026-61813 – CVSS 3.7: onvoldoende strikte TLS-hostnamecontrole bij bepaalde HTTPS-downloads;
  • problemen in @rxGlobal-foutafhandeling;
  • een bypass in de t:removeComments-transformatie;
  • onjuiste verwerking van URL-safe Base64 door t:base64DecodeExt.

CVE-2026-73856: response-body-inspectie kan worden omzeild

CVE-2026-73856 heeft een CVSS-score van 8.6 en treft libmodsecurity3 tot en met versie 3.0.16.

ModSecurity vergeleek de Content-Type van een response hoofdlettergevoelig met de MIME-types die via SecResponseBodyMimeType waren geconfigureerd.

Een backend die bijvoorbeeld Text/Html retourneerde in plaats van text/html kon daardoor buiten de ingestelde inspectie vallen.

Hierdoor werden regels die afhankelijk zijn van RESPONSE_BODY niet uitgevoerd en kon informatie die normaal door een WAF-regel zou worden tegengehouden alsnog naar de bezoeker worden gestuurd.

ModSecurity noemt als mogelijke voorbeelden volledige SQL-foutmeldingen, stack traces en debug-informatie.

CVE-2026-73857: geheugenfout in XML-verwerking

CVE-2026-73857 treft libmodsecurity3 3.0.15 en 3.0.16 en heeft een CVSS-score van 7.5.

Een niet-ingelogde aanvaller kan met één speciaal opgebouwd HTTP-request een niet-geïnitialiseerde pointer laten dereferencen in de XML-parser.

Volgens het ModSecurity-project kan de impact variëren van denial of service en memory disclosure tot het beïnvloeden van de execution flow. In bepaalde omstandigheden kan dit mogelijk verder worden uitgebouwd richting code execution.

Deze kwetsbare code wordt alleen bereikt wanneer:

SecParseXmlIntoArgs On

of:

SecParseXmlIntoArgs OnlyArgs

is geconfigureerd.

De instelling staat standaard uit.

File-uploadregels kunnen worden omzeild met filename*

Een tweede High-severity probleem, GHSA-5pww-8rfg-9crf met CVSS 8.6, heeft betrekking op multipart file uploads.

HTTP multipart requests kunnen naast het traditionele filename-veld ook het volgens RFC 2231 gedefinieerde filename*-veld gebruiken.

ModSecurity herkende dit veld onvoldoende, terwijl verschillende backend-frameworks het wel volgens de standaard verwerken.

Een aanvaller kan daardoor een onschuldige bestandsnaam aan ModSecurity laten zien terwijl de achterliggende applicatie een andere bestandsnaam verwerkt.

Securityregels die bestandsuploads controleren op basis van onder andere MULTIPART_FILENAME of FILES kunnen hierdoor worden omzeild.

Ook SQL- en andere WAF-regels kunnen verkeerd worden genormaliseerd

Andere fixes hebben betrekking op transformaties die ModSecurity uitvoert voordat een waarde tegen beveiligingsregels wordt getest.

Zo kon de t:removeComments-transformatie bepaalde opeenvolgende comments verkeerd verwerken. Een constructie met inline comments kon daardoor anders bij de WAF terechtkomen dan bij de achterliggende applicatie.

Dit is relevant voor bijvoorbeeld regels die obfuscated SQL-injectiepogingen proberen te normaliseren voordat ze worden beoordeeld.

Ook de uitgebreide Base64-decoder behandelde de URL-safe tekens - en _ niet correct. Daardoor konden regels die encoded inhoud inspecteren, waaronder bepaalde JWT-gerelateerde controles, een payload missen.

Worden de ModSecurity-kwetsbaarheden actief misbruikt?

Tijdens onze controle hebben wij geen primaire bron gevonden die bevestigt dat deze nieuw gepubliceerde ModSecurity-kwetsbaarheden momenteel op grote schaal actief in het wild worden uitgebuit.

Dat betekent niet dat uitstel verstandig is. Een belangrijk deel van de problemen gaat juist over technieken waarmee de beveiligingslaag zelf kan worden omzeild.

Het ModSecurity-project adviseert voor meerdere advisories expliciet om direct naar een gepatchte release te upgraden.

Let op bij Debian-pakketten

Beheerders die ModSecurity via hun Linux-distributie installeren moeten niet uitsluitend het upstream versienummer vergelijken.

Op 2 oktober 2026 vermeldt de Debian Security Tracker voor CVE-2026-73857 de ModSecurity-pakketten in Debian Bookworm, Trixie en Sid nog als kwetsbaar en wordt nog geen fixed Debian-packageversie genoemd.

Controleer daarom altijd de actuele securitystatus van het gebruikte distributiepakket of het repository van het hostingcontrolpanel.

Zelf een upstream-versie over een door de distributie of het controlpanel beheerd pakket heen installeren is niet automatisch de juiste oplossing en kan toekomstige updates of integraties verstoren.

Tijdelijke mitigatie voor CVE-2026-73857

Wanneer libmodsecurity3 3.0.17 niet direct beschikbaar is en SecParseXmlIntoArgs niet noodzakelijk is voor de applicaties op de server, kan deze functionaliteit worden uitgeschakeld.

Dit voorkomt de specifieke kwetsbare codepath van CVE-2026-73857.

Deze maatregel beschermt echter niet tegen de andere in deze securityrelease gerepareerde WAF-bypasses.

Voor verschillende andere problemen bestaat geen equivalente configuratie-workaround. Updaten blijft daarom de structurele oplossing.

Wat moeten serverbeheerders nu doen?

  1. Controleer welke ModSecurity-engine en versie op de server actief is.
  2. Controleer of de installatie via het OS, controlpanel of een eigen build wordt beheerd.
  3. Installeer libmodsecurity3 3.0.17 / mod_security2 2.9.15 zodra deze via het gebruikte updatekanaal beschikbaar zijn.
  4. Controleer na de update of ModSecurity en de gebruikte rulesets correct laden.
  5. Herstart of reload de betreffende webserver of WAF-stack waar nodig.
  6. Controleer aangepaste ModSecurity-regels op compatibiliteit met de gewijzigde parser- en transformatielogica.
  7. Controleer of SecParseXmlIntoArgs is ingeschakeld.
  8. Controleer audit- en webserverlogs op afwijkende requests.

Waar moeten logs op worden gecontroleerd?

Veel van deze kwetsbaarheden zijn WAF-bypasses. Dat betekent dat een aanval mogelijk juist niet als een normale ModSecurity-block is vastgelegd.

Combineer daarom ModSecurity auditlogs met webserver- en applicatielogs.

Let onder andere op:

  • multipart file uploads met filename*;
  • requests met opvallende inline comments of encoded aanvalspayloads;
  • URL-safe Base64 in onverwachte requestvelden;
  • ongebruikelijke XML-requests wanneer XML-to-ARGS actief is;
  • onverklaarde crashes of worker-process failures;
  • SQL-injectie-, XSS- of file-uploadpayloads die door de applicatie zijn ontvangen maar niet door ModSecurity zijn geblokkeerd;
  • onverwachte uploads of bestanden die na verdachte requests zijn ontstaan.

Een WAF is een extra beveiligingslaag

Deze beveiligingsproblemen laten opnieuw zien waarom een Web Application Firewall nooit de enige bescherming van een website of webshop mag zijn.

Een actuele applicatie, bijgewerkte plugins en extensies, correcte serverconfiguratie, least-privilege, monitoring en back-ups blijven noodzakelijk.

ModSecurity en de OWASP Core Rule Set vormen een belangrijke aanvullende beschermingslaag, maar een WAF kan een kwetsbare WordPress-, Joomla- of Magento-installatie niet vervangen door een veilige installatie.

Managed VPS bij Vservs

Bij een Managed VPS van Vservs verzorgen wij het technische serverbeheer, waaronder beveiligingsupdates, monitoring, hardening en het beheer van de serveromgeving.

Bij unmanaged VPS-servers blijft het controleren en installeren van server- en beveiligingsupdates de verantwoordelijkheid van de beheerder.

Samenvatting

  • Software: ModSecurity / libmodsecurity
  • Aantal security advisories: 8
  • libmodsecurity3 kwetsbaar: meerdere problemen t/m 3.0.16
  • libmodsecurity3 veilig: 3.0.17
  • mod_security2 kwetsbaar: meerdere problemen t/m 2.9.14
  • mod_security2 veilig: 2.9.15
  • Belangrijke CVE’s: CVE-2026-73856, CVE-2026-73857, CVE-2026-61812 en CVE-2026-61813
  • Hoogste gepubliceerde severity: High / CVSS 8.6
  • Impact: WAF-bypasses, informatielekken, denial of service en onder specifieke omstandigheden mogelijke beïnvloeding van execution flow
  • Exploitstatus: geen bevestigde grootschalige actieve exploitatie gevonden in de gecontroleerde primaire bronnen
  • Actie: update via het juiste OS- of controlpanel-updatekanaal zodra de gepatchte packages beschikbaar zijn

Bronnen

  • OWASP ModSecurity Project – September 2026 Security Update Digest
  • Debian Security Tracker – CVE-2026-73857
  • Varnish Software – Varnish WAF 1.3.2 release met ModSecurity 3.0.17

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.