CVE-2026-27886
Strapi puede filtrar datos sensibles mediante el filtrado relacional debido a la falta de saneamiento de consultas
- Publicado
- 14 may 2026
- Actualizado
- 14 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 47,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Strapi es un sistema de gestión de contenidos headless de código abierto. Las versiones de Strapi desde la 4.0.0 y anteriores a la 5.37.0 no sanitizaban suficientemente los parámetros de consulta al filtrar contenido mediante campos relacionales. Un atacante no autenticado podía usar el parámetro de consulta `where` en cualquier tipo de contenido de acceso público con un campo `updatedBy` (u otra relación de administración) para llevar a cabo un ataque de oráculo booleano contra campos privados de la tabla `admin_users` combinada, incluido el campo `resetPasswordToken`. La extracción de un token de restablecimiento de administrador mediante este oráculo hacía posible la toma de control total de una cuenta administrativa sin autenticación. Cuando se aplicaba un filtro como `where[updatedBy][resetPasswordToken][$startsWith]=a` a un endpoint público de la API de Contenido, la generación de consultas subyacente realizaba un `LEFT JOIN` contra la tabla `admin_users` y emitía una cláusula `WHERE` que hacía referencia a la columna combinada. La capa de sanitización de parámetros de consulta no bloqueaba las cadenas de operadores que atravesaban esquemas de destino relacionales sobre los que el llamador no tenía permiso de lectura, lo que permitía usar el recuento de respuestas como un oráculo de un bit sobre cualquier campo de la tabla de administración. El parche en la versión 5.37.0 introduce una sanitización explícita de los parámetros de consulta en el límite entre el controlador y el servicio mediante tres nuevas primitivas: `strictParam`, `addQueryParams` y `addBodyParams`. Las cadenas de operadores que atraviesan destinos relacionales restringidos ahora se rechazan antes de llegar a la base de datos.
Fuentes
3- CVE-2026-27886-checkEscáner
Detectar si una instancia de Strapi es vulnerable a CVE-2026-27886 (exfiltración de secretos de administrador mediante oráculo booleano no autenticado).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.