Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22599 — PoC Python et lab Docker pour CVE-2026-22599, une injection SQL authentifiée dans l'API d'écriture du Content-Type Builder de Strapi via le defaultTo brut de Knex. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-22599
Analyse des VulnérabilitésExploitationExploitation d'Applications WebVirtualisation de SécuritéSécurité WebTests d'IntrusionSécurité des Bases de DonnéesLabs et Pratique
GitHubabraxas/cve-2026-22599

CVE-2026-22599

PoC Python et lab Docker pour CVE-2026-22599, une injection SQL authentifiée dans l'API d'écriture du Content-Type Builder de Strapi via le defaultTo brut de Knex.

13il y a 1 jourPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs - CVE-2026-22599

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-22599

CVE-2026-22599

Strapi 5.33.1 - Strapi

Je suis @abraxas_null. Labo loopback. Le client est CVE-2026-22599-Abraxas-Labs.py.

Injection dans les requêtes de base de données via l'API d'écriture du Content-Type Builder. Yup valide mais ne supprime pas le column.defaultTo inconnu. Le constructeur de schéma fusionne [value, { isRaw: true }] dans le defaultTo(raw()) de Knex. Corrigé dans 5.33.2 / 4.26.1 en masquant les API d'écriture du CTB en production.

CVECVE-2026-22599 · CVE.org
CWECWE-89
CVSSCritique : 9.3 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
ProduitStrapi
Affectétoutes les versions jusqu'à 5.33.1 (inclus)
Corrigé5.33.2 / 4.26.1 et versions ultérieures
Authauthentifié
LicenceGNU Affero GPL v3.0
Labo127.0.0.1 uniquement

Ce qu'un attaquant peut faire

JWT d'administrateur authentifié. POST /content-type-builder/content-types avec une expression DEFAULT brute. L'insertion suivante sur ce type utilise le SQL de l'attaquant. L'oracle du labo est GHSA22599-WITNESS sur une nouvelle ligne labitem, pas un shell.


Comment je l'ai trouvé

J'ai cartographié createColumn qui étale attribute.column sur defaultTo, puis isRaw qui appelle knex raw() sans assainissement. J'ai monté Strapi 5.33.1, enregistré un admin, posté le content type, inséré une ligne.

Les contrôles d'échec sont déjà dans le labo : eval/base64/system n'est pas le témoin ; un reverse shell n'est pas le témoin ; 5.33.2 ne doit pas honorer le tuple brut.


Le labo

Port 18098. Strapi 5.33.1. JWT d'administrateur. API d'écriture du CTB accessible (pré-patch : également en production). ./run.sh.

  • lab/Dockerfile
  • lab/docker-compose.yml
  • lab/run.sh

Cible uniquement 127.0.0.1:18098 (ou le loopback que vous avez lié).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-22599-Abraxas-Labs.py

Témoin : le JSON de l'entrée content-manager contient GHSA22599-WITNESS.

Façons d'échouer sans rien apprendre :

  • payload eval / base64 / system
  • reverse shell
  • 5.33.2 corrigé

Le correctif

Mettez à jour Strapi vers 5.33.2 / 4.26.1 ou une version ultérieure. Relancez CVE-2026-22599-Abraxas-Labs.py contre la version corrigée : le DEFAULT brut ne doit pas aboutir.


Références

  • CVE-2026-22599 · NVD

  • CVE-2026-22599 · CVE.org

  • github.com/strapi/strapi/security/advisories/GHSA-3xcq-8mjw-h6mx

  • strapi.io/blog/security-disclosure-of-vulnerabilities-cve-2025-64526-cve-2026-22599-cve-2026-22706-cve-2026-22707-and-cve-2026-27886

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Licence

GNU Affero GPL v3.0. Voir LICENSE.


Le client communique avec le loopback. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil