CVE-2026-22706
Strapi : La réinitialisation du mot de passe ne révoque pas les sessions de rafraîchissement existantes
- Publié
- 14 mai 2026
- Mise à jour
- 15 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 11 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 19,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Strapi est un système de gestion de contenu headless open source. Dans les versions de Strapi antérieures à 5.33.3, la modification ou la réinitialisation du mot de passe d'un utilisateur n'invalidait pas par défaut les sessions à jeton de rafraîchissement existantes de l'utilisateur. L'étape d'invalidation du jeton de rafraîchissement dans les contrôleurs d'authentification users-permissions et admin était conditionnée à un `deviceId` fourni par l'appelant. Lorsqu'une demande de modification ou de réinitialisation de mot de passe n'incluait pas de `deviceId`, aucun jeton de rafraîchissement n'était révoqué, laissant toutes les sessions antérieures actives. Un attaquant ayant précédemment obtenu un jeton de rafraîchissement pouvait continuer à générer de nouveaux jetons d'accès après que l'utilisateur légitime ait réinitialisé son mot de passe, permettant un accès non autorisé persistant pendant toute la durée de vie du jeton de rafraîchissement (jusqu'à 30 jours par défaut). La rotation des identifiants ne mettait plus fin à une session d'attaquant active, ce qui rendait inefficace la réinitialisation du mot de passe en tant que mesure de confinement. Le correctif de la version 5.33.3 invalide tous les jetons de rafraîchissement associés à l'utilisateur à chaque modification et réinitialisation de mot de passe, que le `deviceId` soit fourni ou non. Une nouvelle session limitée à l'appareil est ensuite émise à l'appelant dans le cadre de la réponse.
Sources
1- AfterLifeRecherche
Labo de détection de persistance de révocation : quand la réinitialisation du mot de passe réussit mais que l'attaquant ne part jamais. Reproduit la faille de révocation conditionnelle Strapi CVE-2026-22706, son correctif, un pack de détection à trois règles, et la règle naïve qui la manque.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.