Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22599 — Python PoC и Docker-лаборатория для CVE-2026-22599 — аутентифицированной SQL-инъекции в API записи Content-Type Builder в Strapi через Knex raw defaultTo. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-22599
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВиртуализация для безопасностиВеб-безопасностьТестирование на ПроникновениеБезопасность Баз ДанныхЛаборатории и Практика
GitHubabraxas/cve-2026-22599

CVE-2026-22599

Python PoC и Docker-лаборатория для CVE-2026-22599 — аутентифицированной SQL-инъекции в API записи Content-Type Builder в Strapi через Knex raw defaultTo.

131 день назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs - CVE-2026-22599

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-22599

CVE-2026-22599

Strapi 5.33.1 - Strapi

Я @abraxas_null. Loopback-лаборатория. Клиент — CVE-2026-22599-Abraxas-Labs.py.

Инъекция в запрос к базе данных через write API Content-Type Builder. Yup выполняет валидацию, но не удаляет неизвестный column.defaultTo. Schema builder объединяет [value, { isRaw: true }] в Knex defaultTo(raw()). Исправлено в 5.33.2 / 4.26.1 путём скрытия write API CTB в production.

CVECVE-2026-22599 · CVE.org
CWECWE-89
CVSSCritical: 9.3 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
ПродуктStrapi
Затронутывсе версии по 5.33.1 (включительно)
Исправлено5.33.2 / 4.26.1 и новее
Аутентификациятребуется аутентификация
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1

Что может сделать атакующий

JWT администратора с аутентификацией. POST /content-type-builder/content-types с сырым выражением DEFAULT. Следующая вставка в этот тип использует SQL атакующего. Оракул лаборатории — GHSA22599-WITNESS в новой строке labitem, а не shell.


Как я это нашёл

Я проследил, как createColumn распространяет attribute.column поверх defaultTo, а затем isRaw вызывает knex raw() без санитизации. Развернул Strapi 5.33.1, зарегистрировал администратора, отправил content type, вставил строку.

Fail-controls уже есть в лаборатории: eval/base64/system — не свидетель; reverse shell — не свидетель; 5.33.2 не должен принимать сырой кортеж.


Лаборатория

Порт 18098. Strapi 5.33.1. JWT администратора. Write API CTB доступен (до патча: также в production). ./run.sh.

  • lab/Dockerfile
  • lab/docker-compose.yml
  • lab/run.sh

Цель — только 127.0.0.1:18098 (или loopback, который вы привязали).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-22599-Abraxas-Labs.py

Свидетель: JSON записи content-manager содержит GHSA22599-WITNESS.

Способы проиграть, ничего не узнав:

  • payload eval / base64 / system
  • reverse shell
  • пропатченный 5.33.2

Исправление

Обновите Strapi до 5.33.2 / 4.26.1 или новее. Перезапустите CVE-2026-22599-Abraxas-Labs.py против пропатченной сборки: сырой DEFAULT не должен примениться.


Ссылки

  • CVE-2026-22599 · NVD

  • CVE-2026-22599 · CVE.org

  • github.com/strapi/strapi/security/advisories/GHSA-3xcq-8mjw-h6mx

  • strapi.io/blog/security-disclosure-of-vulnerabilities-cve-2025-64526-cve-2026-22599-cve-2026-22706-cve-2026-22707-and-cve-2026-27886

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Лицензия

GNU Affero GPL v3.0. См. LICENSE.


Клиент обращается к loopback. Использование его против систем, которыми вы не владеете, не разрешено Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент