CVE-2026-22599
Strapi vulnérable à l'injection SQL dans le générateur de types de contenu
- Publié
- 14 mai 2026
- Mise à jour
- 14 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 2 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 65,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Strapi est un système de gestion de contenu headless open source. Dans les versions de la branche 4.x antérieures à 4.26.1 et de la branche 5.x antérieures à 5.33.2, une vulnérabilité d'injection de requête de base de données existait dans l'API d'écriture du Content-Type Builder de Strapi. Un administrateur authentifié pouvait injecter des instructions de base de données arbitraires via l'attribut `column.defaultTo` lors de la création ou de la modification d'un type de contenu. Définir `defaultTo` comme un tuple `[value, { isRaw: true }]` faisait que la valeur était transmise directement à `db.connection.raw()` de Knex lors de la migration du schéma sans assainissement, permettant l'exécution d'instructions arbitraires au niveau de la base de données. Selon le moteur de base de données, cela permettait la lecture arbitraire de fichiers via les fonctions utilitaires de la base de données, un déni de service par plantage forcé du serveur lors d'une erreur de migration de schéma, et sur les moteurs qui autorisent l'exécution de programmes externes, l'exécution de code à distance contre le serveur de base de données. Le correctif dans les versions 4.26.1 et 5.33.2 résout ce problème en limitant toutes les API d'écriture du Content-Type Builder au mode développement uniquement. Les déploiements en production exécutant la v5.33.2 ou une version ultérieure renvoient 404 pour les requêtes adressées à `/content-type-builder/content-types` et aux points de terminaison associés, supprimant ainsi entièrement la surface d'attaque accessible par le réseau.
Sources
PoC Python et lab Docker pour CVE-2026-22599, une injection SQL authentifiée dans l'API d'écriture du Content-Type Builder de Strapi via le defaultTo brut de Knex.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.