CVE-2026-22599
Strapi عرضة لحقن SQL في منشئ أنواع المحتوى
- تم النشر
- 14/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 02/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 65.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Strapi هو نظام إدارة محتوى مفتوح المصدر بلا واجهة عرض. في الإصدارات على الفرع 4.x قبل 4.26.1 وعلى الفرع 5.x قبل 5.33.2، وُجدت ثغرة حقن استعلامات قاعدة البيانات في واجهة الكتابة الخاصة بـ Strapi Content-Type Builder. كان بإمكان مسؤول مُصادَق عليه حقن عبارات قاعدة بيانات عشوائية عبر السمة `column.defaultTo` عند إنشاء نوع محتوى أو تعديله. أدى تعيين `defaultTo` كمجموعة `[value, { isRaw: true }]` إلى تمرير القيمة مباشرةً إلى `db.connection.raw()` الخاصة بـ Knex أثناء ترحيل المخطط دون تعقيم، مما سمح بتنفيذ عبارات عشوائية على مستوى قاعدة البيانات. اعتمادًا على محرك قاعدة البيانات، مكّن ذلك من قراءة ملفات عشوائية عبر دوال أدوات قاعدة البيانات، وهجمات حجب الخدمة عبر إجبار الخادم على الانهيار عند خطأ في ترحيل المخطط، وعلى المحركات التي تسمح بتنفيذ برامج خارجية، تنفيذ تعليمات برمجية عن بُعد ضد خادم قاعدة البيانات. تعالج الترقعة في الإصدارين 4.26.1 و5.33.2 هذا الأمر بقصر جميع واجهات الكتابة الخاصة بـ Content-Type Builder على وضع التطوير فقط. عمليات النشر الإنتاجية التي تعمل بالإصدار v5.33.2 أو أحدث تُرجع 404 للطلبات الموجهة إلى `/content-type-builder/content-types` والنقاط الطرفية ذات الصلة، مما يزيل سطح الهجوم القابل للوصول عبر الشبكة بالكامل.
المصادر
Python PoC ومختبر Docker لـ CVE-2026-22599، وهو حقن SQL موثّق في واجهة برمجة التطبيقات للكتابة الخاصة بـ Content-Type Builder في Strapi عبر Knex raw defaultTo.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.