CVE-2026-22706
CVE-2026-22706 nedir?
Strapi, açık kaynaklı, başsız bir içerik yönetim sistemidir. 5.33.3'ten önceki Strapi sürümlerinde, bir kullanıcının parolasını değiştirmek veya sıfırlamak, varsayılan olarak kullanıcının mevcut yenileme belirteci oturumlarını geçersiz kılmıyordu. Kullanıcı izinleri ve yönetici kimlik doğrulama denetleyicilerindeki yenileme jetonunu geçersiz kılma adımı, arayanın sağladığı "deviceId" koşuluna bağlıydı. Bir şifre değiştirme veya sıfırlama isteği bir "deviceId" içermediğinde, hiçbir yenileme belirteci iptal edilmedi ve önceki tüm oturumlar etkin kaldı. Daha önce yenileme jetonu elde eden bir saldırgan, şu tarihten sonra yeni erişim jetonları basmaya devam edebilir:
SSS
CVE-2026-22706, Bilinmiyor olarak derecelendirilen N/A/10 CVSS puanına sahiptir. Etkilenen ürünler listesini inceleyin ve satıcı yamalarını uygulayın.
CVSS (Yaygın Güvenlik Açığı Puanlama Sistemi) güvenlik açığı ciddiyetini 0,0 ile 10,0 arasında değerlendirir. CVE-2026-22706, N/A/10 (Bilinmiyor) puan alır. 9,0–10,0 arası puanlar Kritik, 7,0–8,9 Yüksek, 4,0–6,9 Orta ve 4,0 altı Düşük olarak kabul edilir.
CVE-2026-22706 tarafından etkilendiği doğrulanan cihazların listesi yukarıdaki "Etkilenen Cihazlar" bölümünde gösterilmektedir. Firmware sürümünüzü satıcının güvenlik duyurusuyla karşılaştırın ve en son yamayı uygulayın.
Satıcıdan en son firmware veya yazılım güncellemesini uygulayın. Resmi danışma belgeleri ve yama notları için yukarıdaki Referanslar bölümüne bakın. Yama mevcut değilse, etkilenen özelliği devre dışı bırakmayı veya cihazı güvenilmeyen ağlardan izole etmeyi düşünün.