Aller au contenu
Développeur Full Stack
, ,

CISA ajoute CVE-2023-22894 de Strapi au catalogue KEV

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P1Moyenne

CISA a ajouté CVE-2023-22894 à son catalogue Known Exploited Vulnerabilities le 2026-10-08. La faille permet à un utilisateur ayant accès au panneau d’administration Strapi de déduire des informations sensibles en filtrant des données utilisateur; la fiche NVD indique des versions affectées antérieures à 4.8.0, mais cette vulnérabilité avait été publiée en 2023.

Strapi
IdentifiantCVE-2023-22894
GravitéMoyenne
Exploitationconfirmée dans la nature
CorrectifNon précisé dans les sources

Source : CISA KEV

Analyse technique

La faille concerne la divulgation d’informations sensibles via le filtrage de requêtes dans le panneau d’administration. NVD donne un score CVSS 3.1 de 4.9; ne pas confondre avec le score distinct attribué par CISA-ADP.

Impact, versions et correctif

Événement datéÉvénement retenu : ajout au catalogue CISA KEV le 2026-10-08, dans la période demandée. La modification NVD du 2026-10-07 est antérieure à la période et ne constitue pas l’événement retenu.
ImpactDivulgation d’informations sensibles sur des utilisateurs via le filtrage de requêtes, avec accès au panneau d’administration requis selon la description NVD.
Versions affectéesStrapi antérieur à 4.8.0
Exploitation activeconfirmée dans la nature
PoC publicinconnu
CVSS4.9
EPSS1,66% · percentile 75,9%
Publication2023-04-19
Mise à jour2026-10-08

Action recommandée

Mettre à niveau vers une version corrigée prise en charge; éviter les versions affectées et suivre les consignes éditeur applicables.

Sources

Priorisation DFS : P1 · 1 source(s).

Article précédent :
Article suivant :