CVE-2026-30923ModSecurity的libmodsecurity组件存在安全漏洞。当使用t:hexDecode转换的规则检查仅含单个字符的查询字符串参数时,会触发段错误。攻击者可利用此漏洞无需认证即可远程发起攻击,导致WAF工作进程崩溃,造成拒绝服务。攻击停止后进程可自动恢复。该漏洞影响3.0.15之前的所有版本。
该漏洞位于ModSecurity v3项目的核心组件libmodsecurity中。其根本原因是规则引擎在执行t:hexDecode(十六进制解码)转换函数时,未能正确处理特定的边界条件。具体而言,当WAF规则被配置为对查询字符串参数应用hexDecode转换,而传入的参数值恰好仅包含一个字符时,底层解码逻辑会产生错误,导致非法内存访问,进而引发段错误。鉴于该漏洞的CVSS向量为AV:N/AC:L/PR:N/UI:N,攻击者无需经过身份认证,也无须诱导用户交互,仅通过网络发送特制的恶意HTTP请求即可远程触发该漏洞。虽然工作进程在崩溃后通常会自动重启恢复服务,但在持续的高频攻击下,防护资源将被耗尽,导致Web应用防火墙功能失效,从而实现拒绝服务攻击。