Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-22599 — PoC en Python y laboratorio Docker para CVE-2026-22599, una inyección SQL autenticada en la API de escritura del Content-Type Builder de Strapi a través de Knex raw defaultTo. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-22599
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebVirtualización de SeguridadSeguridad WebPruebas de PenetraciónSeguridad de Bases de DatosLabs y Práctica
GitHubabraxas/cve-2026-22599

CVE-2026-22599

PoC en Python y laboratorio Docker para CVE-2026-22599, una inyección SQL autenticada en la API de escritura del Content-Type Builder de Strapi a través de Knex raw defaultTo.

13hace 1 díaAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs - CVE-2026-22599

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-22599

CVE-2026-22599

Strapi 5.33.1 - Strapi

Soy @abraxas_null. Laboratorio loopback. El cliente es CVE-2026-22599-Abraxas-Labs.py.

Inyección de consulta a base de datos en la API de escritura del Content-Type Builder. Yup valida pero no elimina el column.defaultTo desconocido. El constructor de esquemas fusiona [value, { isRaw: true }] en el defaultTo(raw()) de Knex. Corregido en 5.33.2 / 4.26.1 ocultando las APIs de escritura del CTB en producción.

CVECVE-2026-22599 · CVE.org
CWECWE-89
CVSSCrítico: 9.3 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
ProductoStrapi
Afectadastodas las versiones hasta la 5.33.1 (inclusive)
Parcheadas5.33.2 / 4.26.1 y posteriores
Autenticaciónautenticado
LicenciaGNU Affero GPL v3.0
Laboratoriosolo 127.0.0.1

Qué puede hacer un atacante

JWT de administrador autenticado. POST a /content-type-builder/content-types con una expresión DEFAULT en crudo. La siguiente inserción en ese tipo usa SQL del atacante. El oráculo del laboratorio es GHSA22599-WITNESS en una nueva fila labitem, no una shell.


Cómo lo encontré

Mapeé createColumn propagando attribute.column sobre defaultTo, y luego isRaw llamando a knex raw() sin sanear. Levanté Strapi 5.33.1, registré un admin, publiqué el content type, inserté una fila.

Los controles de fallo ya están en el laboratorio: eval/base64/system no es el testigo; una reverse shell no es el testigo; la 5.33.2 no debe aceptar la tupla en crudo.


El laboratorio

Puerto 18098. Strapi 5.33.1. JWT de administrador. API de escritura del CTB accesible (pre-parche: también en producción). ./run.sh.

  • lab/Dockerfile
  • lab/docker-compose.yml
  • lab/run.sh

Objetivo solo 127.0.0.1:18098 (o el loopback que hayas enlazado).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-22599-Abraxas-Labs.py

Testigo: el JSON de entrada del content-manager contiene GHSA22599-WITNESS.

Formas de perder sin aprender nada:

  • payload de eval / base64 / system
  • reverse shell
  • 5.33.2 parcheada

La corrección

Actualiza Strapi a 5.33.2 / 4.26.1 o superior. Vuelve a ejecutar CVE-2026-22599-Abraxas-Labs.py contra la compilación parcheada: el DEFAULT en crudo no debe asentarse.


Referencias

  • CVE-2026-22599 · NVD

  • CVE-2026-22599 · CVE.org

  • github.com/strapi/strapi/security/advisories/GHSA-3xcq-8mjw-h6mx

  • strapi.io/blog/security-disclosure-of-vulnerabilities-cve-2025-64526-cve-2026-22599-cve-2026-22706-cve-2026-22707-and-cve-2026-27886

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Licencia

GNU Affero GPL v3.0. Ver LICENSE.


El cliente se comunica con loopback. Usarlo contra sistemas que no te pertenecen no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta