CVE-2026-22706
Strapi: إعادة تعيين كلمة المرور لا تُبطل جلسات التحديث الموجودة
- تم النشر
- 14/05/2026
- محدث
- 15/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Strapi هو نظام إدارة محتوى مفتوح المصدر بلا واجهة (headless CMS). في إصدارات Strapi السابقة للإصدار 5.33.3، لم يكن تغيير كلمة مرور المستخدم أو إعادة تعيينها يُبطل جلسات refresh-token الحالية للمستخدم افتراضيًا. كانت خطوة إبطال refresh-token في وحدات التحكم الخاصة بالمصادقة `users-permissions` و`admin` مشروطة بوجود `deviceId` يُمرّره المستدعي. عندما لم يتضمن طلب تغيير كلمة المرور أو إعادة تعيينها قيمة `deviceId`، لم يتم إبطال أي من refresh tokens، مما أبقى كل جلسة سابقة نشطة. كان بإمكان المهاجم الذي حصل مسبقًا على refresh token أن يستمر في إنشاء access tokens جديدة بعد أن يعيد المستخدم الشرعي تعيين كلمة مروره، مما يتيح وصولًا غير مصرح به مستمرًا طوال عمر refresh token (حتى 30 يومًا افتراضيًا). لم يعد تدوير بيانات الاعتماد يُنهي جلسة المهاجم النشطة، مما أبطل إعادة تعيين كلمة المرور كإجراء احتوائي. تُبطل الترقعة في الإصدار 5.33.3 جميع refresh tokens المرتبطة بالمستخدم عند كل تغيير لكلمة المرور وإعادة تعيين لها، بغض النظر عما إذا تم تمرير `deviceId`. ثم تُصدر جلسة جديدة مرتبطة بالجهاز للمستدعي كجزء من الاستجابة.
المصادر
1- AfterLifeالبحث
مختبر كشف استمرارية الإبطال: عندما تنجح إعادة تعيين كلمة المرور لكن المهاجم لا يغادر أبدًا. يعيد إنتاج ثغرة الإبطال الشرطي Strapi CVE-2026-22706، وإصلاحها، وحزمة كشف من ثلاث قواعد، والقاعدة الساذجة التي تفوتها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.