Veille sécuritéBackend & données
P4Moyenne
La transformation jsDecode de Coraza WAF décode incorrectement les séquences d’échappement octales JavaScript à cause d’une erreur de décalage d’un caractère. Des règles WAF s’appuyant sur cette transformation peuvent alors manquer des charges utiles encodées ; les versions de Coraza antérieures à 3.8.0 sont concernées.
GoJavaScript
IdentifiantCVE-2026-104774
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.8.0
Analyse technique
Lors du traitement des séquences octales, l’implémentation inclut à tort la barre oblique inverse dans le tampon transmis à l’analyse numérique. Les octets ne sont donc pas décodés comme prévu, ce qui peut permettre de contourner des règles dépendant de jsDecode.
Impact, versions et correctif
Événement datéL’avis GitHub indique une publication le 2026-10-08T17:45:53Z, dans la période demandée.
ImpactDes charges utiles encodées en échappements octaux JavaScript peuvent échapper à des règles de filtrage qui s’appuient sur cette transformation.
Versions affectéesgithub.com/corazawaf/coraza/v3 >= 3.0.0, < 3.8.0
Version corrigée3.8.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-10-08T17:45:53Z
Mise à jour2026-10-08T17:45:54Z
Action recommandée
Mettre à niveau Coraza vers la version 3.8.0 ou ultérieure et vérifier les règles WAF qui dépendent de jsDecode.
Sources
Priorisation DFS : P4 · 1 source(s).