CVE-2026-27886
Strapi può divulgare dati sensibili tramite filtraggio relazionale a causa della mancata sanificazione delle query.
- Pubblicato
- 14 mag 2026
- Aggiornato
- 14 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 47,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Strapi è un sistema di gestione dei contenuti headless open source. Le versioni di Strapi dalla 4.0.0 fino alla 5.37.0 non sanitizzavano sufficientemente i parametri di query durante il filtraggio dei contenuti tramite campi relazionali. Un attaccante non autenticato poteva utilizzare il parametro di query `where` su qualsiasi content-type pubblicamente accessibile con un campo `updatedBy` (o altra relazione admin) per eseguire un attacco boolean-oracle contro campi privati sulla tabella `admin_users` unita, incluso il campo `resetPasswordToken`. L'estrazione di un token di reset admin tramite questo oracle rendeva possibile il completo account takeover amministrativo senza autenticazione. Quando un filtro come `where[updatedBy][resetPasswordToken][$startsWith]=a` veniva applicato a un endpoint pubblico dell'API dei contenuti, la generazione della query sottostante eseguiva una `LEFT JOIN` sulla tabella `admin_users` ed emetteva una clausola `WHERE` che faceva riferimento alla colonna unita. Il livello di sanitizzazione dei parametri di query non bloccava catene di operatori che attraversavano schemi relazionali target su cui il chiamante non aveva permessi di lettura, consentendo di usare il conteggio delle risposte come oracle a un bit su qualsiasi campo della tabella admin. La patch nella versione 5.37.0 introduce una sanitizzazione esplicita dei parametri di query al confine tra controller e servizio tramite tre nuove primitive: `strictParam`, `addQueryParams` e `addBodyParams`. Le catene di operatori che attraversano target relazionali ristretti vengono ora rifiutate prima di raggiungere il database.
Fonti
3- CVE-2026-27886-checkScanner
Rileva se un'istanza Strapi è vulnerabile a CVE-2026-27886 (esfiltrazione non autenticata di segreti dell'amministratore tramite boolean-oracle).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.