CVE-2026-22706
Strapi: Passwort-Zurücksetzung widerruft bestehende Refresh-Sitzungen nicht
- Veröffentlicht
- 14.05.2026
- Aktualisiert
- 15.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 11.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 19,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Strapi ist ein quelloffenes Headless-Content-Management-System. In Strapi-Versionen vor 5.33.3 führte das Ändern oder Zurücksetzen des Passworts eines Benutzers standardmäßig nicht zur Ungültigmachung der bestehenden Refresh-Token-Sitzungen des Benutzers. Der Schritt zur Ungültigmachung von Refresh-Tokens in den Authentifizierungs-Controllern von users-permissions und admin war an eine vom Aufrufer bereitgestellte `deviceId` gebunden. Wenn eine Passwortänderungs- oder Zurücksetzungsanfrage keine `deviceId` enthielt, wurden keine Refresh-Tokens widerrufen, wodurch jede vorherige Sitzung aktiv blieb. Ein Angreifer, der zuvor ein Refresh-Token erlangt hatte, konnte nach dem Zurücksetzen des Passworts durch den legitimen Benutzer weiterhin neue Access-Tokens generieren, was anhaltenden unbefugten Zugriff für die Lebensdauer des Refresh-Tokens (standardmäßig bis zu 30 Tage) ermöglichte. Das Rotieren von Anmeldedaten beendete eine aktive Angreifer-Sitzung nicht mehr, wodurch das Zurücksetzen des Passworts als Eindämmungsmaßnahme unwirksam wurde. Der Patch in Version 5.33.3 macht bei jeder Passwortänderung und jedem Passwort-Reset alle mit dem Benutzer verknüpften Refresh-Tokens ungültig, unabhängig davon, ob eine `deviceId` bereitgestellt wird. Dem Aufrufer wird dann als Teil der Antwort eine neue gerätegebundene Sitzung ausgestellt.
Quellen
1- AfterLifeForschung
Lab zur Erkennung persistenter Revocation: wenn das Zurücksetzen des Passworts erfolgreich ist, der Angreifer aber nie geht. Reproduziert den bedingten Revocation-Bug Strapi CVE-2026-22706, seinen Fix, ein Erkennungspaket mit drei Regeln und die naive Regel, die ihn übersieht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.