CVE-2026-27886
Strapi может допускать утечку чувствительных данных через реляционную фильтрацию из-за отсутствия санитизации запросов
- Опубликовано
- 14 мая 2026 г.
- Обновлено
- 14 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 47,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Strapi — это open source headless CMS. В версиях Strapi начиная с 4.0.0 и до 5.37.0 параметры запроса недостаточно очищались при фильтрации контента по реляционным полям. Неаутентифицированный злоумышленник мог использовать параметр запроса `where` на любом публично доступном типе контента с полем `updatedBy` (или другим полем, связанным с администратором), чтобы выполнить атаку вида «булев оракул» на приватные поля объединённой таблицы `admin_users`, включая поле `resetPasswordToken`. Извлечение административного токена сброса с помощью этого оракула позволяло полностью захватить административную учётную запись без аутентификации. Когда такой фильтр, как `where[updatedBy][resetPasswordToken][$startsWith]=a`, применялся к публичной конечной точке Content API, генерация лежащего в основе запроса выполняла `LEFT JOIN` с таблицей `admin_users` и формировала предложение `WHERE`, ссылающееся на объединённый столбец. Слой очистки параметров запроса не блокировал цепочки операторов, которые проникали в реляционные целевые схемы, на чтение которых у вызывающей стороны не было разрешения, что позволяло использовать количество ответов как одноразрядный оракул для любого поля таблицы администраторов. Патч в версии 5.37.0 добавляет явную очистку параметров запроса на границе контроллера и сервиса с помощью трёх новых примитивов: `strictParam`, `addQueryParams` и `addBodyParams`. Цепочки операторов, проникающие в ограниченные реляционные цели, теперь отклоняются до обращения к базе данных.
Источники
3- CVE-2026-27886-checkСканер
Определить, уязвим ли экземпляр Strapi к CVE-2026-27886 (неаутентифицированная эксфильтрация секретов администратора с помощью boolean-oracle).
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.