CVE-2026-22599
Strapi vulnerabile a SQL Injection nel Content Type Builder
- Pubblicato
- 14 mag 2026
- Aggiornato
- 14 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 2 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 65,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Strapi è un sistema di gestione dei contenuti headless open source. Nelle versioni del ramo 4.x precedenti alla 4.26.1 e del ramo 5.x precedenti alla 5.33.2, esisteva una vulnerabilità di injection nelle query al database nell'API di scrittura del Content-Type Builder di Strapi. Un amministratore autenticato poteva iniettare istruzioni arbitrarie nel database tramite l'attributo `column.defaultTo` durante la creazione o la modifica di un content type. Impostando `defaultTo` come tupla `[value, { isRaw: true }]`, il valore veniva passato direttamente a `db.connection.raw()` di Knex durante la migrazione dello schema senza sanitizzazione, consentendo l'esecuzione di istruzioni arbitrarie a livello di database. A seconda del motore di database, ciò permetteva la lettura arbitraria di file tramite funzioni di utilità del database, attacchi denial of service tramite crash forzato del server in caso di errore nella migrazione dello schema e, sui motori che consentono l'esecuzione di programmi esterni, l'esecuzione di codice in remoto contro il server di database. La patch nelle versioni 4.26.1 e 5.33.2 risolve il problema limitando tutte le API di scrittura del Content-Type Builder alla sola modalità di sviluppo. Le distribuzioni in produzione che eseguono la v5.33.2 o versioni successive restituiscono 404 per le richieste verso `/content-type-builder/content-types` e gli endpoint correlati, eliminando completamente la superficie di attacco raggiungibile dalla rete.
Fonti
PoC Python e laboratorio Docker per CVE-2026-22599, un'iniezione SQL autenticata nella write API del Content-Type Builder di Strapi tramite il defaultTo raw di Knex.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.