CVE-2026-22599
Strapi anfällig für SQL-Injection im Content Type Builder
- Veröffentlicht
- 14.05.2026
- Aktualisiert
- 14.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 02.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 65,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Strapi ist ein quelloffenes Headless-Content-Management-System. In Versionen des 4.x-Zweigs vor 4.26.1 und des 5.x-Zweigs vor 5.33.2 existierte eine Datenbankabfrage-Injektionsschwachstelle in der Schreib-API des Strapi Content-Type Builders. Ein authentifizierter Administrator konnte beim Erstellen oder Ändern eines Content-Typs beliebige Datenbankanweisungen über das Attribut `column.defaultTo` einschleusen. Wurde `defaultTo` als Tupel `[value, { isRaw: true }]` gesetzt, wurde der Wert während der Schema-Migration ohne Bereinigung direkt an Knexx' `db.connection.raw()` übergeben, was die Ausführung beliebiger Anweisungen auf der Datenbankebene ermöglichte. Je nach Datenbank-Engine ermöglichte dies beliebiges Dateilesen über Datenbank-Hilfsfunktionen, Denial of Service durch erzwungenen Serverabsturz bei einem Schema-Migrationsfehler und auf Engines, die die Ausführung externer Programme erlauben, Remote-Code-Ausführung gegen den Datenbankserver. Der Patch in den Versionen 4.26.1 und 5.33.2 behebt dies, indem alle Schreib-APIs des Content-Type Builders auf den Entwicklungsmodus beschränkt werden. Produktionsbereitstellungen mit v5.33.2 oder höher geben für Anfragen an `/content-type-builder/content-types` und verwandte Endpunkte 404 zurück, wodurch die über das Netzwerk erreichbare Angriffsfläche vollständig entfernt wird.
Quellen
Python-PoC und Docker-Lab für CVE-2026-22599, eine authentifizierte SQL-Injection in Strapis Content-Type-Builder-Write-API über Knex raw defaultTo.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.