CVE-2026-22599
Strapi कंटेंट टाइप बिल्डर में SQL इंजेक्शन के प्रति असुरक्षित
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 2 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 65.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Strapi एक ओपन सोर्स हेडलेस कंटेंट मैनेजमेंट सिस्टम है। 4.x ब्रांच पर 4.26.1 से पहले के संस्करणों में और 5.x ब्रांच पर 5.33.2 से पहले के संस्करणों में, Strapi Content-Type Builder write API में एक डेटाबेस-क्वेरी इंजेक्शन भेद्यता मौजूद थी। एक प्रमाणित एडमिनिस्ट्रेटर किसी कंटेंट टाइप को बनाते या संशोधित करते समय `column.defaultTo` एट्रिब्यूट के माध्यम से मनमाने डेटाबेस स्टेटमेंट इंजेक्ट कर सकता था। `defaultTo` को टपल `[value, { isRaw: true }]` के रूप में सेट करने पर वह मान स्कीमा माइग्रेशन के दौरान बिना सैनिटाइज़ेशन के सीधे Knex के `db.connection.raw()` में पास हो जाता था, जिससे डेटाबेस लेयर पर मनमाने स्टेटमेंट निष्पादन संभव हो जाता था। डेटाबेस इंजन के आधार पर, इससे डेटाबेस यूटिलिटी फंक्शन्स के माध्यम से मनमानी फ़ाइल रीडिंग, स्कीमा-माइग्रेशन त्रुटि पर सर्वर को ज़बरदस्ती क्रैश कराकर denial of service, और उन इंजनों पर जो बाहरी प्रोग्राम निष्पादन की अनुमति देते हैं, डेटाबेस सर्वर के विरुद्ध remote code execution संभव हो जाता था। संस्करण 4.26.1 और 5.33.2 में पैच इसे सभी Content-Type Builder write APIs को केवल डेवलपमेंट मोड तक सीमित करके ठीक करता है। v5.33.2 या उसके बाद के संस्करण चलाने वाली प्रोडक्शन डिप्लॉयमेंट्स `/content-type-builder/content-types` और संबंधित एंडपॉइंट्स के विरुद्ध अनुरोधों पर 404 लौटाती हैं, जिससे नेटवर्क-रिचेबल अटैक सरफेस पूरी तरह समाप्त हो जाता है।
स्रोत
Strapi के Content-Type Builder write API में Knex raw defaultTo के माध्यम से एक authenticated SQL injection, CVE-2026-22599 के लिए Python PoC और Docker lab।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।