情報取得日: 2026/10/08・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2023-22894 |
|---|---|
| 製品 | Strapi / Strapi 3.2.1 以上 4.8.0 未満 |
| CVSS | 4.9(Medium) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N CVSS は当サイトの掲載基準(7.0以上)を下回りますが、CISA KEV に収載され実際の悪用が確認されているため掲載しています。 |
| 種別 (CWE) | CWE-312 機微な情報の平文保存 |
| 登録/公開日 | 2026/10/08 |
| KEV 期限 | 2026/10/11 まで(米国連邦機関向け目安) |
| 推奨対応 | ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。クラウドサービスについては該当する BOD 26-04 のガイダンスに従い、緩和策が無い場合は当該製品の使用を停止すること。各資産のインターネット露出を評価し、BOD 26-04 のパッチ適用ガイドラインを順守する責任は利用者側にある。 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2023-22894 |
ヘッドレス CMS の Strapi で、**管理画面にアクセスできる攻撃者が、クエリのフィルタで機微な列を条件に使い、API の応答から値を1文字ずつ推定できる**欠陥。NVD の記述では、スーパー管理者の権限があれば**全利用者のパスワードハッシュとパスワード再設定トークン**を、下位ロール(Editor / Author)の利用者名・メールを見られる権限があれば全 API 利用者の機微情報を引き出せる。Strapi の告知では対象は 3.2.1 以上 4.8.0 未満。 **悪用が確認されている。** CISA は 2026年10月8日に KEV へ収載し、**是正期限を 2026年10月11日**とした。KEV は、この欠陥が **CVE-2023-22621(メールテンプレートのテンプレートインジェクション)と連鎖してリモートコード実行に至る**ことと、対象製品がサポート終了の可能性があることを注記している。KEV 上のランサムウェア利用は Unknown(不明)。 **CVSS だけを見ると Medium だが、これは KEV 収載による掲載である。** NVD(Primary)の CVSS 3.1 は **4.9 Medium**(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)で、CISA-ADP は 7.2 High(C:H/I:H/A:H)を付けている。本サイトの掲載値は NVD の 4.9 を採っている。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
EC2 / ECS / EKS 上の Strapi を 4.8.0 以上へ更新して再デプロイする。管理画面への到達元をセキュリティグループで絞る。
AWS 側の修正ではなくアプリケーションの更新が対処。3 系は 4 系以降への移行が必要。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
Compute Engine / GKE / Cloud Run 上の Strapi を 4.8.0 以上へ更新する。
GCP 側にパッチは無い。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure VM / AKS / App Service 上の Strapi を 4.8.0 以上へ更新する。
Azure 側の修正ではなくアプリケーションの更新が対処。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
npm で導入した Strapi(@strapi/strapi)を 4.8.0 以上へ更新する。
ディストリの標準パッケージではないため USN / RHSA には出ない。
参照リンク
|
**Strapi を 4.8.0 以上へ更新する。** Strapi の告知(2023年4月17日)は CVE-2023-22894 の修正を 4.8.0、連鎖先の CVE-2023-22621 の修正を 4.5.6 としている。4.8.0 以上にすれば両方が塞がる。3 系はこの告知の修正対象に入っていないので、3 系を使っている場合は 4 系以降への移行が必要になる(KEV もサポート終了の可能性を注記している)。 **侵害の有無を確認する。** Strapi の告知は、ログに `[email]`・`[password]`・`[reset_password_token]`・`[resetPasswordToken]`(URL エンコードされた形も含む)を条件にした要求が繰り返し出ていないかを調べ、該当すればインシデント対応を始めるよう求めている。CVE-2023-22621 については、`/users-permissions/email-templates` への `PUT` と、メールテンプレートの `<% %>` 内に見覚えの無いコードが無いかを確認する。漏えいが疑われる場合は管理者・利用者のパスワードを再設定する。 **完了条件**は、(1)全ての Strapi が 4.8.0 以上であること、(2)ログとメールテンプレートの点検を終えていること、の2点である。
Medium(CVSS 4.9)に分類されるStrapi Strapi 3.2.1 以上 4.8.0 未満の脆弱性です。ヘッドレス CMS の Strapi で、**管理画面にアクセスできる攻撃者が、クエリのフィルタで機微な列を条件に使い、API の応答から値を1文字ずつ推定できる**欠陥。NVD の記述では、スーパー管理者の権限があれば**全利用者のパスワードハッシュとパスワード再設定トークン**を、下位ロール(Editor / Author)の利用者名・メールを見られる権限があれば全 API 利用者の機微情報を引き出せる。Strapi の告知では対象は 3.2.1 以上 4.8.0 未満。 **悪用が確認されている。** CISA は 2026年10月8日に KEV へ収載し、**是正期限を 2026年10月11日**とした。KEV は、この欠陥が **CVE-2023-22621(メールテンプレートのテンプレートインジェクション)と連鎖してリモートコード実行に至る**ことと、対象製品がサポート終了の可能性があることを注記している。KEV 上のランサムウェア利用は Unknown(不明)。 **CVSS だけを見ると Medium だが、これは KEV 収載による掲載である。** NVD(Primary)の CVSS 3.1 は **4.9 Medium**(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)で、CISA-ADP は 7.2 High(C:H/I:H/A:H)を付けている。本サイトの掲載値は NVD の 4.9 を採っている。
**Strapi を 4.8.0 以上へ更新する。** Strapi の告知(2023年4月17日)は CVE-2023-22894 の修正を 4.8.0、連鎖先の CVE-2023-22621 の修正を 4.5.6 としている。4.8.0 以上にすれば両方が塞がる。3 系はこの告知の修正対象に入っていないので、3 系を使っている場合は 4 系以降への移行が必要になる(KEV もサポート終了の可能性を注記している)。 **侵害の有無を確認する。** Strapi の告知は、ログに `[email]`・`[password]`・`[reset_password_token]`・`[resetPasswordToken]`(URL エンコードされた形も含む)を条件にした要求が繰り返し出ていないかを調べ、該当すればインシデント対応を始めるよう求めている。CVE-2023-22621 については、`/users-permissions/email-templates` への `PUT` と、メールテンプレートの `<% %>` 内に見覚えの無いコードが無いかを確認する。漏えいが疑われる場合は管理者・利用者のパスワードを再設定する。 **完了条件**は、(1)全ての Strapi が 4.8.0 以上であること、(2)ログとメールテンプレートの点検を終えていること、の2点である。
Strapi Strapi 3.2.1 以上 4.8.0 未満 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2023-22894)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/10/11 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。クラウドサービスについては該当する BOD 26-04 のガイダンスに従い、緩和策が無い場合は当該製品の使用を停止すること。各資産のインターネット露出を評価し、BOD 26-04 のパッチ適用ガイドラインを順守する責任は利用者側にある。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。