CVE-2026-22599
Strapi Vulnerável a Injeção de SQL no Content Type Builder
- Publicado
- 14 de mai. de 2026
- Atualizado
- 14 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 2 de out. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 65,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Strapi é um sistema de gerenciamento de conteúdo headless de código aberto. Em versões do branch 4.x anteriores à 4.26.1 e do branch 5.x anteriores à 5.33.2, existia uma vulnerabilidade de injeção de consulta de banco de dados na API de escrita do Content-Type Builder do Strapi. Um administrador autenticado poderia injetar instruções arbitrárias de banco de dados através do atributo `column.defaultTo` ao criar ou modificar um content type. Definir `defaultTo` como uma tupla `[value, { isRaw: true }]` fazia com que o valor fosse passado diretamente para o `db.connection.raw()` do Knex durante a migração de esquema sem sanitização, permitindo a execução de instruções arbitrárias na camada de banco de dados. Dependendo do mecanismo de banco de dados, isso possibilitava leitura arbitrária de arquivos por meio de funções utilitárias do banco de dados, negação de serviço por meio de travamento forçado do servidor em erro de migração de esquema e, em mecanismos que permitem execução de programas externos, execução remota de código contra o servidor de banco de dados. O patch nas versões 4.26.1 e 5.33.2 corrige isso restringindo todas as APIs de escrita do Content-Type Builder apenas ao modo de desenvolvimento. Implantações em produção executando a v5.33.2 ou posterior retornam 404 para requisições contra `/content-type-builder/content-types` e endpoints relacionados, removendo completamente a superfície de ataque acessível pela rede.
Fontes
PoC em Python e laboratório Docker para CVE-2026-22599, uma injeção SQL autenticada na API de escrita do Content-Type Builder do Strapi via defaultTo raw do Knex.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.