Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-27886 — Strapi CVE-2026-27886. Fuga de datos sensibles mediante filtrado relacional debido a la falta de sanitización de consultas. | Kitploit
Herramientas/GitHubGitHub/evtdanya/cve-2026-27886
Escáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsPruebas de Penetración
GitHubevtdanya/cve-2026-27886

CVE-2026-27886

Strapi CVE-2026-27886. Fuga de datos sensibles mediante filtrado relacional debido a la falta de sanitización de consultas.

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-27886 PoC de Strapi

Solo para pruebas de seguridad autorizadas.

Strapi filtra datos sensibles mediante filtrado relacional debido a la falta de saneamiento de consultas.

Incluye:

  • CVE-2026-27886.py - PoC en Python
  • CVE-2026-27886.yaml - plantilla de Nuclei para detección

Qué comprueba

El comprobador envía dos solicitudes a un endpoint público de colección de la API de contenido de Strapi:

root@kitploit:~
GET /api/<collection>
GET /api/<collection>?where[id][$lt]=-1

Si la respuesta de referencia contiene registros y el predicado where falso reduce el conjunto de resultados a cero, es probable que el endpoint sea vulnerable.

Uso

Python

Comprobación segura:

root@kitploit:~
python3 CVE-2026-27886.py http://strapi/api/articles

Enumeración de campos:

root@kitploit:~
python3 CVE-2026-27886.py http://strapi/api/articles --enum-fields

Nuclei

root@kitploit:~
nuclei -t CVE-2026-27886.yaml -u http://strapi/api/articles
Descargar herramienta