PT-2026-40835 · Strapi · Strapi

Aastha2602

+4

·

Publicado

2026-05-13

·

Atualizado

2026-05-14

·

CVE-2026-22706

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Strapi versões anteriores a 5.33.3
Description A alteração ou redefinição da senha de um usuário não invalida as sessões de refresh-token existentes por padrão. Nos controladores de autenticação de admin e users-permissions, o processo de invalidação depende de um deviceId fornecido pelo chamador. Se uma solicitação de alteração ou redefinição de senha for feita sem um deviceId, nenhum refresh token é revogado, mantendo todas as sessões anteriores ativas. Isso permite que um invasor com um refresh token obtido anteriormente continue gerando novos tokens de acesso mesmo após a redefinição da senha, permitindo acesso não autorizado durante a vida útil do refresh token, que é de 30 dias por padrão.
Recommendations Atualize para a versão 5.33.3 ou posterior.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22706
GHSA-HVP3-26WX-G2W4

Produtos afetados

Strapi