« Todas las noticias

Seguimiento · explotación activaMedia

Strapi: CISA confirma la explotación activa de un fallo que expone datos sensibles de usuarios (CVE-2023-22894)

CISA ha incluido en su catálogo KEV la vulnerabilidad CVE-2023-22894 de Strapi, que permite a un atacante con acceso al panel de administración extraer información sensible de los usuarios, incluidos hashes de contraseña y tokens de restablecimiento. Afecta a Strapi hasta la versión 4.5.5 incluida.

Qué ha pasado

CISA añadió el 8 de octubre de 2026 la vulnerabilidad CVE-2023-22894, que afecta al gestor de contenidos headless Strapi, a su catálogo de vulnerabilidades explotadas de forma activa (KEV). Esto significa que hay constancia de ataques reales que la aprovechan. El plazo de remediación fijado para los organismos federales estadounidenses es el 11 de octubre de 2026, una fecha muy ajustada que da idea de la urgencia con la que se considera el problema.

El fallo reside en el sistema de filtros de consulta de Strapi. Según la descripción publicada en NVD, un atacante con acceso al panel de administración puede filtrar usuarios por columnas que contienen información sensible y deducir su valor a partir de las respuestas de la API. Si la cuenta comprometida es de superadministrador, la técnica permite descubrir el hash de la contraseña y el token de restablecimiento de contraseña de todos los usuarios. Con una cuenta de administrador con permisos más limitados, el atacante puede obtener el nombre de usuario y el correo de los usuarios de la API con roles inferiores, como Editor o Author, pero no de otras cuentas administrativas.

Strapi documenta el problema en su aviso de divulgación de abril de 2023 bajo el título "Leaking Sensitive User Information by Filtering on Private Fields", junto a otras dos vulnerabilidades del mismo lanzamiento, CVE-2023-22621 (inyección de plantillas que deriva en ejecución remota de código) y CVE-2023-22893 (omisión de autenticación en el proveedor de login de AWS Cognito).

A quién afecta

Según NVD, están afectadas todas las versiones de Strapi hasta la 4.5.5 incluida. El aviso del fabricante recuerda además que la rama Strapi 3.x.x llegó al fin de soporte el 31 de diciembre de 2022 y no recibe actualizaciones de seguridad, por lo que cualquier instalación en esa rama debe considerarse vulnerable.

El impacto es mayor de lo que sugiere su puntuación CVSS de 4.9 (media), que refleja que el atacante necesita privilegios previos. El propio aviso de Strapi explica que esta vulnerabilidad puede encadenarse para secuestrar cuentas de administrador y, con ello, permitir que CVE-2023-22621 se explote sin autenticación previa. De hecho, Strapi retrasó la divulgación pública de aquel fallo hasta que CVE-2023-22894 estuvo corregida.

Estado de la explotación

La inclusión en KEV confirma explotación activa; CISA indica que se desconoce si se utiliza en campañas de ransomware. Existen además pruebas de concepto publicadas en GitHub: no están verificadas, pero su disponibilidad reduce el esfuerzo necesario para atacar servidores sin parchear.

FIRST estima una probabilidad de explotación del 1,7 % en los próximos 30 días (percentil 76). Esa cifra es baja en términos absolutos, pero queda desfasada frente a la evidencia de uso real recogida por CISA, que es el dato que debe guiar la decisión.

Qué hacer

La recomendación es actualizar de inmediato. Pasos concretos:

Fuentes

Tecnologías afectadas

Strapi

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2023-22894Media (4.9)⚠ Explotación activa19/4/2023Modificada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.