
Strapi CVE-2026-27886. Leaking sensibler Daten über relationale Filterung aufgrund fehlender Query-Bereinigung
Nur für autorisierte Sicherheitstests.
Strapi gibt sensible Daten durch relationale Filterung aufgrund fehlender Query-Bereinigung preis.
Enthält:
CVE-2026-27886.py - Python PoCCVE-2026-27886.yaml - Nuclei-Vorlage zur ErkennungDer Prüfer sendet zwei Anfragen an einen öffentlichen Strapi-Content-API-Sammlungsendpunkt:
GET /api/<collection>
GET /api/<collection>?where[id][$lt]=-1
Wenn die Basisantwort Datensätze enthält und das falsche where-Prädikat die Ergebnismenge auf null reduziert, ist der Endpunkt wahrscheinlich anfällig.
Sicherer Check:
python3 CVE-2026-27886.py http://strapi/api/articles
Felder-Enumeration:
python3 CVE-2026-27886.py http://strapi/api/articles --enum-fields
nuclei -t CVE-2026-27886.yaml -u http://strapi/api/articles