CVE-2026-22706
Strapi: la reimpostazione della password non revoca le sessioni di refresh esistenti
- Pubblicato
- 14 mag 2026
- Aggiornato
- 15 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 11 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 19,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Strapi è un sistema di gestione dei contenuti headless open source. Nelle versioni di Strapi precedenti alla 5.33.3, la modifica o il ripristino della password di un utente non invalidava per impostazione predefinita le sessioni con token di refresh esistenti dell'utente. Il passaggio di invalidazione del token di refresh nei controller di autenticazione users-permissions e admin era subordinato a un `deviceId` fornito dal chiamante. Quando una richiesta di modifica o ripristino della password non includeva un `deviceId`, nessun token di refresh veniva revocato, lasciando attiva ogni sessione precedente. Un attaccante che aveva precedentemente ottenuto un token di refresh poteva continuare a generare nuovi token di accesso dopo che l'utente legittimo aveva ripristinato la propria password, consentendo un accesso non autorizzato persistente per tutta la durata del token di refresh (fino a 30 giorni per impostazione predefinita). La rotazione delle credenziali non terminava più una sessione attiva dell'attaccante, vanificando il ripristino della password come misura di contenimento. La patch nella versione 5.33.3 invalida tutti i token di refresh associati all'utente a ogni modifica e ripristino della password, indipendentemente dal fatto che venga fornito un `deviceId`. Una nuova sessione con ambito di dispositivo viene quindi emessa al chiamante come parte della risposta.
Fonti
1- AfterLifeRicerca
Laboratorio di rilevamento della persistenza della revoca: quando la reimpostazione della password riesce ma l'attaccante non se ne va mai. Riproduce il bug di revoca condizionale Strapi CVE-2026-22706, la sua correzione, un pacchetto di rilevamento a tre regole e la regola ingenua che non lo rileva.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.