CVE-2026-27886
Strapi क्वेरी सैनिटाइज़ेशन की कमी के कारण संबंधपरक फ़िल्टरिंग के माध्यम से संवेदनशील डेटा लीक कर सकता है
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 47.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Strapi एक ओपन सोर्स हेडलेस कंटेंट मैनेजमेंट सिस्टम है। Strapi के 4.0.0 से शुरू होने वाले और 5.37.0 से पहले के संस्करण रिलेशनल फ़ील्ड्स के माध्यम से कंटेंट फ़िल्टर करते समय क्वेरी पैरामीटरों को पर्याप्त रूप से सैनिटाइज़ नहीं करते थे। एक अनप्रमाणित हमलावर किसी भी सार्वजनिक रूप से सुलभ content-type पर `where` क्वेरी पैरामीटर का उपयोग कर सकता था, जिसमें `updatedBy` (या अन्य admin-relation) फ़ील्ड हो, और जुड़ी हुई `admin_users` तालिका पर निजी फ़ील्ड्स के विरुद्ध boolean-oracle हमला कर सकता था, जिसमें `resetPasswordToken` फ़ील्ड भी शामिल है। इस oracle के माध्यम से admin reset token निकालने से बिना प्रमाणीकरण के पूर्ण प्रशासनिक खाता अधिग्रहण संभव हो जाता था। जब किसी सार्वजनिक Content API endpoint पर `where[updatedBy][resetPasswordToken][$startsWith]=a` जैसा फ़िल्टर लागू किया जाता था, तो अंतर्निहित क्वेरी जनरेशन `admin_users` तालिका के विरुद्ध `LEFT JOIN` करती थी और जुड़े हुए कॉलम का संदर्भ देते हुए एक `WHERE` क्लॉज़ उत्सर्जित करती थी। क्वेरी पैरामीटर सैनिटाइज़ेशन परत उन ऑपरेटर श्रृंखलाओं को अवरुद्ध नहीं करती थी जो रिलेशनल टारगेट स्कीमा में प्रवेश करती थीं, जिन्हें पढ़ने की अनुमति कॉलर के पास नहीं थी, जिससे प्रतिक्रिया गणना का उपयोग किसी भी admin-तालिका फ़ील्ड पर एक-बिट oracle के रूप में किया जा सकता था। संस्करण 5.37.0 में पैच तीन नए प्रिमिटिव्स के माध्यम से कंट्रोलर और सर्विस सीमा पर स्पष्ट क्वेरी-पैरामीटर सैनिटाइज़ेशन प्रस्तुत करता है: `strictParam`, `addQueryParams`, और `addBodyParams`। प्रतिबंधित रिलेशनल टारगेट्स में प्रवेश करने वाली ऑपरेटर श्रृंखलाओं को अब डेटाबेस तक पहुँचने से पहले अस्वीकार कर दिया जाता है।
स्रोत
3- CVE-2026-27886-checkस्कैनर
पता लगाएं कि कोई Strapi इंस्टेंस CVE-2026-27886 (प्रमाणीकरण रहित बूलियन-ओरेकल द्वारा प्रशासक गुप्त जानकारी का बहिर्वाह) के प्रति संवेदनशील है या नहीं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।