Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-27886-check — Erkennen, ob eine Strapi-Instanz anfällig für CVE-2026-27886 ist (unauthenticated boolean-oracle Exfiltration von Administrator-Geheimnissen). | Kitploit
Tools/GitHubGitHub/bishopfox/cve-2026-27886-check
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubbishopfox/cve-2026-27886-check

CVE-2026-27886-check

Erkennen, ob eine Strapi-Instanz anfällig für CVE-2026-27886 ist (unauthenticated boolean-oracle Exfiltration von Administrator-Geheimnissen).

Repository anzeigen
11vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-27886 Tool zur Bewertung von Sicherheitslücken

Erkennen Sie sicher, ob eine Strapi-Instanz anfällig für CVE-2026-27886 ist, ohne die vollständige Account-Übernahme-Kette durchzuführen. Siehe den vollständigen Bericht im Bishop Fox Blog.

Beschreibung

CVE-2026-27886 ist eine nicht authentifizierte Umgehung der Parameterbereinigung in Strapi-Versionen 4.0.0 bis 5.36.1, die es entfernten, nicht authentifizierten Angreifern ermöglicht, Administratorgeheimnisse über die öffentliche Content-API preiszugeben. Der Query-Sanitizer des Frameworks in @strapi/utils verarbeitet nur die dokumentierten Query-Schlüssel filters, sort, fields und populate und bewahrt stillschweigend jeden anderen Top-Level-Schlüssel der Anfrage auf. Die unbekannten Schlüssel werden dann durch transformQueryParams weitergeleitet und landen in strapi.db.query(...) als SQL-WHERE-Klausel. Durch Abfragen von where[updatedBy][resetPasswordToken][$startsWith]=<prefix> gegen eine beliebige öffentliche Content-API-Sammlung kann ein Angreifer Administratorgeheimnisse Zeichen für Zeichen über das meta.pagination.total-Feld der Antwort preisgeben.

Dieses Tool führt nicht-destruktive Schwachstellentests durch:

  1. Senden einer Basis-GET /api/<collection>-Anfrage
  2. Senden derselben GET-Anfrage mit angehängtem ?where[id][$lt]=-1
  3. Vergleichen der beiden meta.pagination.total-Werte, um festzustellen, ob die where-Klausel die Datenbankebene erreicht hat

Das Prädikat where[id][$lt]=-1 kann keinen realen Datensatz treffen. Wenn die Klausel auf der Datenbankebene berücksichtigt wird, fällt die Antwort auf null Zeilen zurück. Wenn der Patch vorhanden ist, wird der unbekannte where-Schlüssel von der Zulassungsliste des Sanitizers entfernt, bevor die Abfrage erstellt wird, und die Antwort ist identisch mit der Basis. Der Test berührt niemals private Admin-Spalten und ändert niemals Daten.

  • Anfällige Server liefern unterschiedliche Gesamtzahlen: Die Basis liefert mindestens eine Zeile, während die Prädikatsanfrage null Zeilen liefert, da die where-Klausel auf der Datenbankebene berücksichtigt wurde.
  • Gepatchte Server (Strapi 5.37.0 oder höher) liefern identische Gesamtzahlen für beide Anfragen, da sanitizeQuery alle nicht erkannten Top-Level-Schlüssel entfernt, bevor sie die Datenbank erreichen.
  • Nicht-Strapi-Server, nicht erreichbare Endpunkte oder leere Sammlungen melden ein UNENTSCHIEDEN-Ergebnis.

Auf einem anfälligen Server listet das Tool dann die E-Mail-Adresse des Administrators Zeichen für Zeichen über where[updatedBy][email][$startsWith]=<prefix> auf. Es führt keine Kette zur Account-Übernahme des Administrators durch.

Installation

root@kitploit:~
git clone https://github.com/BishopFox/CVE-2026-27886-check
cd CVE-2026-27886-check

Keine externen Abhängigkeiten. Der Scanner verwendet nur Module aus der Python-Standardbibliothek.

Verwendung

Testen Sie einen öffentlichen Content-API-Sammlungsendpunkt eines Strapi-Servers. Strapi ordnet den pluralName des Inhaltstyps dem URL-Pfad zu, daher variiert der genaue Name je nach Bereitstellung.

root@kitploit:~
python3 CVE-2026-27886-check.py <ENDPUNKT>

Beispiel: Anfälliger Server

root@kitploit:~
$ python3 CVE-2026-27886-check.py http://target.example.com/api/articles
[+] Target: http://target.example.com/api/articles
[+] Differential confirmed: baseline total=1, where-test total=0 -> VULNERABLE
[+] Enumerating admin email
    admin email = [email protected]
[+] Done. To remediate, upgrade to Strapi 5.37.0 or later.

Beispiel: Gepatchter Server

root@kitploit:~
$ python3 CVE-2026-27886-check.py http://target.example.com/api/articles
[+] Target: http://target.example.com/api/articles
[+] Differential check: baseline total=1, where-test total=1 -> NOT VULNERABLE

Voraussetzungen

Das Tool kann die Schwachstelle nur erkennen, wenn die folgenden Bedingungen erfüllt sind:

  • Das Ziel läuft mit Strapi 4.0.0 bis 5.36.1
  • Der öffentlichen Rolle wurde find für mindestens einen Inhaltstyp gewährt
  • Mindestens ein Datensatz in diesem Inhaltstyp hat eine nicht-NULL updated_by_id
  • Die Ziel-Sammlungs-URL ist erreichbar

Wenn eine Bedingung nicht erfüllt ist, meldet das Tool ein UNENTSCHIEDEN-Ergebnis.

Lizenz

Dieser Code wird unter einer MIT-Lizenz verteilt.

Rechtlicher Hinweis

Die Verwendung dieses Tools zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.

Siehe auch

  • Strapi-Sicherheitshinweis GHSA-rjg2-95x7-8qmx
  • Bishop Fox Blog: Vollständige technische Analyse
  • NVD — CVE-2026-27886
Tool herunterladen