CVE-2026-22706
Strapi: パスワードリセットが既存のリフレッシュセッションを無効化しない
- 公開済み
- 2026/05/14
- 更新済み
- 2026/05/15
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/09/11
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 19.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Strapiはオープンソースのヘッドレスコンテンツ管理システムです。Strapi 5.33.3より前のバージョンでは、ユーザーのパスワードを変更またはリセットしても、デフォルトではユーザーの既存のリフレッシュトークンセッションは無効化されませんでした。users-permissionsおよびadmin認証コントローラーにおけるリフレッシュトークン無効化ステップは、呼び出し元が指定する`deviceId`に依存していました。パスワード変更またはリセット要求に`deviceId`が含まれていない場合、リフレッシュトークンは一切失効されず、以前のすべてのセッションが有効なまま残りました。以前にリフレッシュトークンを入手していた攻撃者は、正規ユーザーがパスワードをリセットした後も新しいアクセストークンを発行し続けることができ、リフレッシュトークンの有効期間中(デフォルトでは最大30日間)にわたって永続的な不正アクセスが可能でした。資格情報のローテーションによってアクティブな攻撃者セッションが終了しなくなり、封じ込め手段としてのパスワードリセットが無効化されました。バージョン5.33.3のパッチでは、`deviceId`が指定されているかどうかに関係なく、すべてのパスワード変更およびパスワードリセット時に、そのユーザーに関連付けられたすべてのリフレッシュトークンを無効化します。その後、レスポンスの一部として、呼び出し元に対して新しいデバイススコープのセッションが発行されます。
ソース
1失効の永続化検出ラボ:パスワードリセットは成功したのに攻撃者が去らない場合。Strapi CVE-2026-22706 の条件付き失効バグ、その修正、3つのルールからなる検出パック、そしてそれを見逃す素朴なルールを再現します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。