Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-27886-check — Detectar se uma instância do Strapi é vulnerável ao CVE-2026-27886 (exfiltração não autenticada de segredos de administrador por oráculo booleano). | Kitploit
Ferramentas/GitHubGitHub/bishopfox/cve-2026-27886-check
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubbishopfox/cve-2026-27886-check

CVE-2026-27886-check

Detectar se uma instância do Strapi é vulnerável ao CVE-2026-27886 (exfiltração não autenticada de segredos de administrador por oráculo booleano).

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
111há 3 mesesAinda não revisado
Compartilhar

Ferramenta de Avaliação de Vulnerabilidade CVE-2026-27886

Detecte com segurança se uma instância do Strapi está vulnerável ao CVE-2026-27886 sem realizar toda a cadeia de tomada de conta. Veja o artigo completo no blog da Bishop Fox.

Descrição

CVE-2026-27886 é uma bypass não autenticada de sanitização de parâmetros no Strapi versões 4.0.0 a 5.36.1 que permite que atacantes remotos e não autenticados vazem segredos de administradores através da API pública de Conteúdo. O sanitizador de consultas do framework em @strapi/utils processa apenas as chaves de consulta documentadas filters, sort, fields e populate, e preserva silenciosamente todas as outras chaves de primeiro nível na requisição. As chaves desconhecidas são então encaminhadas através de transformQueryParams e chegam em strapi.db.query(...) como a cláusula SQL WHERE. Ao testar where[updatedBy][resetPasswordToken][$startsWith]=<prefixo> contra qualquer coleção pública da API de Conteúdo, um atacante pode vazar segredos de administrador um caractere por vez através do campo meta.pagination.total da resposta.

Esta ferramenta realiza testes de vulnerabilidade não destrutivos através de:

  1. Envio de uma requisição GET /api/<colecao> de base
  2. Envio do mesmo GET com ?where[id][$lt]=-1 anexado
  3. Comparação dos dois valores de meta.pagination.total para determinar se a cláusula where alcançou a camada do banco de dados

O predicado where[id][$lt]=-1 não pode corresponder a nenhuma linha real; portanto, quando a cláusula é respeitada na camada do banco de dados, a resposta colapsa para zero linhas. Quando a correção está em vigor, a chave where desconhecida é descartada pela lista de permissões do sanitizador antes da construção da consulta, e a resposta é idêntica à de base. O teste nunca toca colunas privadas de administrador e nunca modifica dados.

  • Servidores vulneráveis retornam totais diferentes: a base retorna pelo menos uma linha enquanto a requisição com predicado retorna zero, porque a cláusula where foi respeitada na camada do banco de dados.
  • Servidores corrigidos (Strapi 5.37.0 ou superior) retornam totais idênticos para ambas as requisições, porque sanitizeQuery remove quaisquer chaves de primeiro nível não reconhecidas antes de chegarem ao banco de dados.
  • Servidores que não são Strapi, endpoints inalcançáveis ou coleções vazias reportarão um resultado INCONCLUSIVO.

Em um servidor vulnerável, a ferramenta então enumera o endereço de e-mail do administrador caractere por caractere através de where[updatedBy][email][$startsWith]=<prefixo>. Ela não encadeia para tomada de conta de administrador.

Instalação

root@kitploit:~
git clone https://github.com/BishopFox/CVE-2026-27886-check
cd CVE-2026-27886-check

Nenhuma dependência externa. O scanner utiliza apenas módulos da biblioteca padrão do Python.

Uso

Teste um endpoint de coleção da API pública de Conteúdo de um servidor Strapi. O Strapi mapeia o pluralName do tipo de conteúdo para o caminho da URL, portanto o nome exato varia conforme a implantação.

root@kitploit:~
python3 CVE-2026-27886-check.py <ENDPOINT>

Exemplo: Servidor Vulnerável

root@kitploit:~
$ python3 CVE-2026-27886-check.py http://target.example.com/api/articles
[+] Alvo: http://target.example.com/api/articles
[+] Diferencial confirmado: total base=1, total teste-where=0 -> VULNERÁVEL
[+] Enumerando e-mail do admin
    e-mail do admin = [email protected]
[+] Concluído. Para corrigir, atualize para Strapi 5.37.0 ou superior.

Exemplo: Servidor Corrigido

root@kitploit:~
$ python3 CVE-2026-27886-check.py http://target.example.com/api/articles
[+] Alvo: http://target.example.com/api/articles
[+] Verificação diferencial: total base=1, total teste-where=1 -> NÃO VULNERÁVEL

Pré-condições

A ferramenta só pode detectar a vulnerabilidade se as seguintes condições forem atendidas:

  • O alvo está executando Strapi 4.0.0 até 5.36.1
  • A função Pública recebeu permissão find em pelo menos um tipo de conteúdo
  • Pelo menos uma linha nesse tipo de conteúdo possui um updated_by_id não nulo
  • A URL da coleção alvo está acessível

Se alguma condição não for atendida, a ferramenta reportará um resultado INCONCLUSIVO.

Licença

Este código é distribuído sob uma licença MIT.

Aviso Legal

O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. É de responsabilidade do usuário final obedecer todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem qualquer responsabilidade e não se responsabilizam por qualquer uso indevido ou danos causados por este programa.

Veja Também

  • Aviso de Segurança do Strapi GHSA-rjg2-95x7-8qmx
  • Blog da Bishop Fox: Análise Técnica Completa
  • NVD — CVE-2026-27886
Baixar ferramenta