CVE-2026-27886
قد يسرّب Strapi بيانات حساسة عبر التصفية العلائقية بسبب نقص تعقيم الاستعلامات
- تم النشر
- 14/05/2026
- محدث
- 14/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Strapi هو نظام إدارة محتوى مفتوح المصدر بدون واجهة أمامية (headless). لم تقم إصدارات Strapi بدءًا من 4.0.0 وحتى ما قبل 5.37.0 بتعقيم معاملات الاستعلام بشكل كافٍ عند تصفية المحتوى عبر الحقول العلائقية. يمكن لمهاجم غير مصادق استخدام معامل الاستعلام `where` على أي نوع محتوى متاح للعموم يحتوي على حقل `updatedBy` (أو أي علاقة إدارية أخرى) لتنفيذ هجوم أوراكل ثنائي (boolean-oracle) ضد الحقول الخاصة في جدول `admin_users` المرتبط، بما في ذلك حقل `resetPasswordToken`. إن استخراج رمز إعادة تعيين خاص بالمسؤول عبر هذا الأوراكل جعل الاستيلاء الكامل على حساب المسؤول ممكنًا دون مصادقة. عند تطبيق عامل تصفية مثل `where[updatedBy][resetPasswordToken][$startsWith]=a` على نقطة نهاية عامة لواجهة Content API، قام توليد الاستعلام الأساسي بتنفيذ `LEFT JOIN` ضد جدول `admin_users` وأصدر جملة `WHERE` تشير إلى العمود المرتبط. لم تمنع طبقة تعقيم معاملات الاستعلام سلاسل العوامل التي تتنقل عبر مخططات الأهداف العلائقية التي لا يملك المستدعي إذن قراءة عليها، مما سمح باستخدام عدد الاستجابات كأوراكل أحادي البت على أي حقل من جدول إداري. يقدم التصحيح في الإصدار 5.37.0 تعقيمًا صريحًا لمعاملات الاستعلام عند حدود المتحكم (controller) والخدمة عبر ثلاث بدائيات جديدة: `strictParam` و`addQueryParams` و`addBodyParams`. يتم الآن رفض سلاسل العوامل التي تتنقل عبر أهداف علائقية مقيدة قبل الوصول إلى قاعدة البيانات.
المصادر
3- CVE-2026-27886-checkالماسح الضوئي
اكتشف ما إذا كان مثيل Strapi معرضًا لـ CVE-2026-27886 (تسريب أسرار المسؤول عبر هجوم Boolean Oracle غير مصادق عليه).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.