
Strapi CVE-2026-27886. 쿼리 샌드타이징 부재로 인한 관계형 필터링을 통한 민감한 데이터 유출.
승인된 보안 테스트에만 사용하십시오.
Strapi가 쿼리 샌티타이징 부재로 인해 관계형 필터링을 통해 민감한 데이터를 유출.
포함 항목:
CVE-2026-27886.py - Python PoCCVE-2026-27886.yaml - 탐지용 Nuclei 템플릿체커는 공개된 Strapi Content API 컬렉션 엔드포인트로 두 개의 요청을 보냅니다:
GET /api/<collection>
GET /api/<collection>?where[id][$lt]=-1
기준 응답에 레코드가 있고, 거짓 where 조건이 결과 집합을 0으로 축소한다면 해당 엔드포인트는 취약할 가능성이 높습니다.
안전 점검:
python3 CVE-2026-27886.py http://strapi/api/articles
필드 열거:
python3 CVE-2026-27886.py http://strapi/api/articles --enum-fields
nuclei -t CVE-2026-27886.yaml -u http://strapi/api/articles