
Strapi CVE-2026-27886. Fuga de datos sensibles mediante filtrado relacional debido a la falta de sanitización de consultas.
Solo para pruebas de seguridad autorizadas.
Incluye:
CVE-2026-27886.py - PoC en PythonCVE-2026-27886.yaml - plantilla de Nuclei para detecciónEl comprobador envía dos solicitudes a un endpoint público de colección de la API de contenido de Strapi:
GET /api/<collection>
GET /api/<collection>?where[id][$lt]=-1
Si la respuesta de referencia contiene registros y el predicado where falso reduce el conjunto de resultados a cero, es probable que el endpoint sea vulnerable.
Comprobación segura:
python3 CVE-2026-27886.py http://strapi/api/articles
Enumeración de campos:
python3 CVE-2026-27886.py http://strapi/api/articles --enum-fields
nuclei -t CVE-2026-27886.yaml -u http://strapi/api/articles