Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-27886-check — Détecter si une instance Strapi est vulnérable à CVE-2026-27886 (exfiltration non authentifiée des secrets d'administrateur par oracle booléen). | Kitploit
Outils/GitHubGitHub/bishopfox/cve-2026-27886-check
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubbishopfox/cve-2026-27886-check

CVE-2026-27886-check

Détecter si une instance Strapi est vulnérable à CVE-2026-27886 (exfiltration non authentifiée des secrets d'administrateur par oracle booléen).

Voir le dépôt
111il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Outil d'évaluation de vulnérabilité CVE-2026-27886

Détectez en toute sécurité si une instance Strapi est vulnérable à CVE-2026-27886 sans effectuer l'intégralité de la chaîne de prise de contrôle de compte. Consultez l'article complet sur le blog de Bishop Fox.

Description

CVE-2026-27886 est un contournement non authentifié de l'assainissement des paramètres dans Strapi versions 4.0.0 à 5.36.1 qui permet à des attaquants distants non authentifiés de divulguer les secrets d'administrateur via l'API publique de contenu. Le sanitiseur de requêtes de @strapi/utils traite uniquement les clés de requête documentées filters, sort, fields et populate, et conserve silencieusement toutes les autres clés de premier niveau de la requête. Les clés inconnues sont ensuite transmises via transformQueryParams et atterrissent dans strapi.db.query(...) en tant que clause SQL WHERE. En sondant where[updatedBy][resetPasswordToken][$startsWith]=<prefix> sur n'importe quelle collection publique de l'API Content, un attaquant peut divulguer les secrets d'administrateur un caractère à la fois via le champ meta.pagination.total de la réponse.

Cet outil effectue un test de vulnérabilité non destructif en :

  1. Envoyant une requête de référence GET /api/<collection>
  2. Envoyant la même requête GET avec ?where[id][$lt]=-1 ajouté
  3. Comparant les deux valeurs meta.pagination.total pour déterminer si la clause where a atteint la couche base de données

Le prédicat where[id][$lt]=-1 ne peut correspondre à aucune ligne réelle, donc lorsque la clause est honorée au niveau de la base de données, la réponse se réduit à zéro ligne. Lorsque le correctif est en place, la clé where inconnue est supprimée par la liste blanche du sanitiseur avant la construction de la requête et la réponse est identique à celle de référence. La sonde ne touche jamais aux colonnes privées de l'administration et ne modifie jamais aucune donnée.

  • Les serveurs vulnérables renvoient des totaux différents : la requête de référence renvoie au moins une ligne tandis que la requête avec prédicat renvoie zéro, car la clause where a été honorée au niveau de la base de données.
  • Les serveurs corrigés (Strapi 5.37.0 ou ultérieur) renvoient des totaux identiques pour les deux requêtes, car sanitizeQuery supprime toute clé de premier niveau non reconnue avant qu'elle n'atteigne la base de données.
  • Les serveurs non-Strapi, les points de terminaison inaccessibles ou les collections vides rapporteront un résultat INCONCLUSIF.

Sur un serveur vulnérable, l'outil énumère ensuite l'adresse e-mail de l'administrateur caractère par caractère via where[updatedBy][email][$startsWith]=<prefix>. Il ne chaîne pas avec la prise de contrôle du compte administrateur.

Installation

root@kitploit:~
git clone https://github.com/BishopFox/CVE-2026-27886-check
cd CVE-2026-27886-check

Aucune dépendance externe. Le scanner utilise uniquement les modules de la bibliothèque standard Python.

Utilisation

Testez un point de terminaison de collection de l'API publique d'un serveur Strapi. Strapi mappe le pluralName du type de contenu vers le chemin URL, donc le nom exact varie selon le déploiement.

root@kitploit:~
python3 CVE-2026-27886-check.py <ENDPOINT>

Exemple : Serveur vulnérable

root@kitploit:~
$ python3 CVE-2026-27886-check.py http://target.example.com/api/articles
[+] Target: http://target.example.com/api/articles
[+] Differential confirmed: baseline total=1, where-test total=0 -> VULNERABLE
[+] Enumerating admin email
    admin email = [email protected]
[+] Done. To remediate, upgrade to Strapi 5.37.0 or later.

Exemple : Serveur corrigé

root@kitploit:~
$ python3 CVE-2026-27886-check.py http://target.example.com/api/articles
[+] Target: http://target.example.com/api/articles
[+] Differential check: baseline total=1, where-test total=1 -> NOT VULNERABLE

Conditions préalables

L'outil ne peut détecter la vulnérabilité que si les conditions suivantes sont remplies :

  • La cible exécute Strapi 4.0.0 à 5.36.1
  • Le rôle Public a obtenu la permission find sur au moins un type de contenu
  • Au moins une ligne dans ce type de contenu a un updated_by_id non NULL
  • L'URL de la collection cible est accessible

Si une condition n'est pas remplie, l'outil rapportera un résultat INCONCLUSIF.

Licence

Ce code est distribué sous une licence MIT.

Avis de non-responsabilité juridique

L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage causé par ce programme.

Voir aussi

  • Avis de sécurité Strapi GHSA-rjg2-95x7-8qmx
  • Blog Bishop Fox : Analyse technique complète
  • NVD — CVE-2026-27886
Télécharger l’outil