CVE-2026-27886
Strapi peut divulguer des données sensibles via le filtrage relationnel en raison de l'absence d'assainissement des requêtes
- Publié
- 14 mai 2026
- Mise à jour
- 14 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 47,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Strapi est un CMS headless open source. Les versions de Strapi à partir de 4.0.0 et antérieures à 5.37.0 n'assainissaient pas suffisamment les paramètres de requête lors du filtrage du contenu via des champs relationnels. Un attaquant non authentifié pouvait utiliser le paramètre de requête `where` sur n'importe quel type de contenu accessible publiquement comportant un champ `updatedBy` (ou autre relation admin) pour mener une attaque par oracle booléen contre les champs privés de la table `admin_users` jointe, y compris le champ `resetPasswordToken`. L'extraction d'un jeton de réinitialisation admin via cet oracle rendait possible la prise de contrôle totale d'un compte administrateur sans authentification. Lorsqu'un filtre tel que `where[updatedBy][resetPasswordToken][$startsWith]=a` était appliqué à un endpoint public de l'API de contenu, la génération de requête sous-jacente effectuait un `LEFT JOIN` avec la table `admin_users` et émettait une clause `WHERE` référençant la colonne jointe. La couche d'assainissement des paramètres de requête ne bloquait pas les chaînes d'opérateurs qui traversaient des schémas cibles relationnels sur lesquels l'appelant n'avait aucune permission de lecture, ce qui permettait d'utiliser le nombre de réponses comme un oracle à un bit sur n'importe quel champ de la table admin. Le correctif de la version 5.37.0 introduit un assainissement explicite des paramètres de requête à la frontière entre le contrôleur et le service via trois nouvelles primitives : `strictParam`, `addQueryParams` et `addBodyParams`. Les chaînes d'opérateurs qui traversent des cibles relationnelles restreintes sont désormais rejetées avant d'atteindre la base de données.
Sources
3- CVE-2026-27886-checkScanner
Détecter si une instance Strapi est vulnérable à CVE-2026-27886 (exfiltration non authentifiée des secrets d'administrateur par oracle booléen).
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.