Veille sécuritéBackend & données
P4Moyenne
Le processeur JSON de Coraza a une collision de clés lors de l’aplatissement des propriétés : un nom de propriété contenant un point peut masquer une valeur imbriquée distincte dans les variables inspectées par le WAF. Cette anomalie peut permettre de contourner l’inspection des règles OWASP CRS ; mettre à niveau Coraza vers 3.8.1 ou ultérieure.
Go
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.8.1
Source : GHSA-5gj4-9gm7-2fx2 — Coraza body processor has a JSON key collision
Analyse technique
Le processeur concatène les noms des propriétés imbriquées avec des points sans échapper les points présents dans les noms littéraux ; les deux chemins peuvent alors produire la même clé et la dernière valeur écrase l’autre.
Impact, versions et correctif
Événement datéAvis GHSA-5gj4-9gm7-2fx2 publié le 2026-10-08 à 17:45:31Z, pendant la période retenue ; aucun CVE n’est fourni dans le candidat.
ImpactDes valeurs malveillantes peuvent ne pas être présentes dans les variables inspectées par le WAF, ce qui peut permettre à une requête de contourner les règles de détection.
Versions affectées>= 3.0.0, < 3.8.1
Version corrigée3.8.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-10-08T17:45:31Z
Mise à jour2026-10-08T17:45:32Z
Action recommandée
Mettre à niveau Coraza vers la version 3.8.1 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).