CVE-2026-22706
Strapi: 비밀번호 재설정이 기존 리프레시 세션을 취소하지 않음
- 게시됨
- 2026. 5. 14.
- 업데이트됨
- 2026. 5. 15.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 9. 11.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 19.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Strapi는 오픈 소스 헤드리스 콘텐츠 관리 시스템입니다. 5.33.3 이전 버전의 Strapi에서는 사용자의 비밀번호를 변경하거나 재설정해도 기본적으로 사용자의 기존 refresh-token 세션이 무효화되지 않았습니다. users-permissions 및 admin 인증 컨트롤러의 refresh-token 무효화 단계는 호출자가 제공한 `deviceId`에 조건부로 실행되었습니다. 비밀번호 변경 또는 재설정 요청에 `deviceId`가 포함되지 않은 경우, 어떤 refresh token도 폐기되지 않아 이전의 모든 세션이 활성 상태로 남았습니다. 이전에 refresh token을 획득한 공격자는 정당한 사용자가 비밀번호를 재설정한 후에도 계속해서 새로운 access token을 발급받을 수 있었으며, 이는 refresh token의 수명(기본값 최대 30일) 동안 지속적인 무단 접근을 가능하게 했습니다. 자격 증명을 교체해도 더 이상 활성 공격자 세션이 종료되지 않아, 봉쇄 조치로서의 비밀번호 재설정이 무력화되었습니다. 버전 5.33.3의 패치는 `deviceId` 제공 여부와 관계없이 모든 비밀번호 변경 및 비밀번호 재설정 시 해당 사용자와 연결된 모든 refresh token을 무효화합니다. 그런 다음 응답의 일부로 호출자에게 새로운 디바이스 범위 세션이 발급됩니다.
소스
1해지 지속성 탐지 실습: 비밀번호 재설정은 성공했지만 공격자가 떠나지 않을 때. Strapi CVE-2026-22706 조건부 해지 버그와 그 수정, 세 가지 규칙 탐지 팩, 그리고 이를 놓치는 순진한 규칙을 재현합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.