Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22599 — PoC em Python e laboratório Docker para CVE-2026-22599, uma injeção SQL autenticada na API de escrita do Content-Type Builder do Strapi via defaultTo raw do Knex. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-22599
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebVirtualização para SegurançaSegurança WebTestes de PenetraçãoSegurança de Banco de DadosLabs e Prática
GitHubabraxas/cve-2026-22599

CVE-2026-22599

PoC em Python e laboratório Docker para CVE-2026-22599, uma injeção SQL autenticada na API de escrita do Content-Type Builder do Strapi via defaultTo raw do Knex.

13há 1 diaAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs - CVE-2026-22599

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-22599

CVE-2026-22599

Strapi 5.33.1 - Strapi

Sou @abraxas_null. Laboratório loopback. O cliente é CVE-2026-22599-Abraxas-Labs.py.

Injeção de consulta ao banco de dados na API de escrita do Content-Type Builder. O Yup valida, mas não remove o column.defaultTo desconhecido. O construtor de schema mescla [value, { isRaw: true }] no defaultTo(raw()) do Knex. Corrigido em 5.33.2 / 4.26.1 ocultando as APIs de escrita do CTB em produção.

CVECVE-2026-22599 · CVE.org
CWECWE-89
CVSSCrítico: 9.3 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
ProdutoStrapi
Afetadotodas as versões até 5.33.1 (inclusive)
Corrigido5.33.2 / 4.26.1 e posteriores
Autenticaçãoautenticado
LicençaGNU Affero GPL v3.0
Laboratóriosomente 127.0.0.1

O que um atacante pode fazer

JWT de administrador autenticado. POST /content-type-builder/content-types com uma expressão DEFAULT bruta. A próxima inserção nesse tipo usa SQL do atacante. O oráculo do laboratório é GHSA22599-WITNESS em uma nova linha labitem, não um shell.


Como eu encontrei

Mapeei createColumn espalhando attribute.column sobre defaultTo, depois isRaw chamando knex raw() sem sanitização. Levantei o Strapi 5.33.1, registrei o admin, publiquei o content type, inseri uma linha.

Controles de falha já presentes no laboratório: eval/base64/system não é o witness; um reverse shell não é o witness; a 5.33.2 não deve honrar a tupla bruta.


O laboratório

Porta 18098. Strapi 5.33.1. JWT de administrador. API de escrita do CTB acessível (pré-patch: também em produção). ./run.sh.

  • lab/Dockerfile
  • lab/docker-compose.yml
  • lab/run.sh

Alvo somente 127.0.0.1:18098 (ou o loopback que você vinculou).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-22599-Abraxas-Labs.py

Witness: o JSON de entrada do content-manager contém GHSA22599-WITNESS.

Formas de perder sem aprender nada:

  • payload eval / base64 / system
  • reverse shell
  • 5.33.2 corrigida

A correção

Atualize o Strapi para 5.33.2 / 4.26.1 ou mais recente. Execute novamente CVE-2026-22599-Abraxas-Labs.py contra a build corrigida: o DEFAULT bruto não deve ser aplicado.


Referências

  • CVE-2026-22599 · NVD

  • CVE-2026-22599 · CVE.org

  • github.com/strapi/strapi/security/advisories/GHSA-3xcq-8mjw-h6mx

  • strapi.io/blog/security-disclosure-of-vulnerabilities-cve-2025-64526-cve-2026-22599-cve-2026-22706-cve-2026-22707-and-cve-2026-27886

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Licença

GNU Affero GPL v3.0. Consulte LICENSE.


O cliente se comunica com o loopback. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta