脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Medium CVSS 4.9 NEW KEV 悪用確認
CVE-2023-22894

Strapi の管理画面フィルタでパスワードハッシュ等が漏えい(KEV・RCE連鎖)

情報取得日: 2026/10/08・本ページは公開情報の非公式まとめです

CVE IDCVE-2023-22894
製品Strapi / Strapi 3.2.1 以上 4.8.0 未満
CVSS4.9(Medium)
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
CVSS は当サイトの掲載基準(7.0以上)を下回りますが、CISA KEV に収載され実際の悪用が確認されているため掲載しています。
種別 (CWE)CWE-312 機微な情報の平文保存
登録/公開日2026/10/08
KEV 期限2026/10/11 まで(米国連邦機関向け目安)
推奨対応ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。クラウドサービスについては該当する BOD 26-04 のガイダンスに従い、緩和策が無い場合は当該製品の使用を停止すること。各資産のインターネット露出を評価し、BOD 26-04 のパッチ適用ガイドラインを順守する責任は利用者側にある。
出典https://nvd.nist.gov/vuln/detail/CVE-2023-22894

概要

ヘッドレス CMS の Strapi で、**管理画面にアクセスできる攻撃者が、クエリのフィルタで機微な列を条件に使い、API の応答から値を1文字ずつ推定できる**欠陥。NVD の記述では、スーパー管理者の権限があれば**全利用者のパスワードハッシュとパスワード再設定トークン**を、下位ロール(Editor / Author)の利用者名・メールを見られる権限があれば全 API 利用者の機微情報を引き出せる。Strapi の告知では対象は 3.2.1 以上 4.8.0 未満。 **悪用が確認されている。** CISA は 2026年10月8日に KEV へ収載し、**是正期限を 2026年10月11日**とした。KEV は、この欠陥が **CVE-2023-22621(メールテンプレートのテンプレートインジェクション)と連鎖してリモートコード実行に至る**ことと、対象製品がサポート終了の可能性があることを注記している。KEV 上のランサムウェア利用は Unknown(不明)。 **CVSS だけを見ると Medium だが、これは KEV 収載による掲載である。** NVD(Primary)の CVSS 3.1 は **4.9 Medium**(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)で、CISA-ADP は 7.2 High(C:H/I:H/A:H)を付けている。本サイトの掲載値は NVD の 4.9 を採っている。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: パッチあり(アプリ更新) 参照先も共通です(一次情報)。 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
EC2 / ECS / EKS 上の Strapi を 4.8.0 以上へ更新して再デプロイする。管理画面への到達元をセキュリティグループで絞る。
AWS 側の修正ではなくアプリケーションの更新が対処。3 系は 4 系以降への移行が必要。
参照リンク
GCP パッチあり(アプリ更新)
Compute Engine / GKE / Cloud Run 上の Strapi を 4.8.0 以上へ更新する。
GCP 側にパッチは無い。
参照リンク
Azure パッチあり(アプリ更新)
Azure VM / AKS / App Service 上の Strapi を 4.8.0 以上へ更新する。
Azure 側の修正ではなくアプリケーションの更新が対処。
参照リンク
Linux パッチあり(アプリ更新)
npm で導入した Strapi(@strapi/strapi)を 4.8.0 以上へ更新する。
ディストリの標準パッケージではないため USN / RHSA には出ない。
参照リンク

解決の方向性(パッチ/回避策/代替)

**Strapi を 4.8.0 以上へ更新する。** Strapi の告知(2023年4月17日)は CVE-2023-22894 の修正を 4.8.0、連鎖先の CVE-2023-22621 の修正を 4.5.6 としている。4.8.0 以上にすれば両方が塞がる。3 系はこの告知の修正対象に入っていないので、3 系を使っている場合は 4 系以降への移行が必要になる(KEV もサポート終了の可能性を注記している)。 **侵害の有無を確認する。** Strapi の告知は、ログに `[email]`・`[password]`・`[reset_password_token]`・`[resetPasswordToken]`(URL エンコードされた形も含む)を条件にした要求が繰り返し出ていないかを調べ、該当すればインシデント対応を始めるよう求めている。CVE-2023-22621 については、`/users-permissions/email-templates` への `PUT` と、メールテンプレートの `<% %>` 内に見覚えの無いコードが無いかを確認する。漏えいが疑われる場合は管理者・利用者のパスワードを再設定する。 **完了条件**は、(1)全ての Strapi が 4.8.0 以上であること、(2)ログとメールテンプレートの点検を終えていること、の2点である。

よくある質問(CVE-2023-22894)

CVE-2023-22894(Strapi 3.2.1 以上 4.8.0 未満)の影響は?

Medium(CVSS 4.9)に分類されるStrapi Strapi 3.2.1 以上 4.8.0 未満の脆弱性です。ヘッドレス CMS の Strapi で、**管理画面にアクセスできる攻撃者が、クエリのフィルタで機微な列を条件に使い、API の応答から値を1文字ずつ推定できる**欠陥。NVD の記述では、スーパー管理者の権限があれば**全利用者のパスワードハッシュとパスワード再設定トークン**を、下位ロール(Editor / Author)の利用者名・メールを見られる権限があれば全 API 利用者の機微情報を引き出せる。Strapi の告知では対象は 3.2.1 以上 4.8.0 未満。 **悪用が確認されている。** CISA は 2026年10月8日に KEV へ収載し、**是正期限を 2026年10月11日**とした。KEV は、この欠陥が **CVE-2023-22621(メールテンプレートのテンプレートインジェクション)と連鎖してリモートコード実行に至る**ことと、対象製品がサポート終了の可能性があることを注記している。KEV 上のランサムウェア利用は Unknown(不明)。 **CVSS だけを見ると Medium だが、これは KEV 収載による掲載である。** NVD(Primary)の CVSS 3.1 は **4.9 Medium**(AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)で、CISA-ADP は 7.2 High(C:H/I:H/A:H)を付けている。本サイトの掲載値は NVD の 4.9 を採っている。

CVE-2023-22894 の対応方法・回避策は?

**Strapi を 4.8.0 以上へ更新する。** Strapi の告知(2023年4月17日)は CVE-2023-22894 の修正を 4.8.0、連鎖先の CVE-2023-22621 の修正を 4.5.6 としている。4.8.0 以上にすれば両方が塞がる。3 系はこの告知の修正対象に入っていないので、3 系を使っている場合は 4 系以降への移行が必要になる(KEV もサポート終了の可能性を注記している)。 **侵害の有無を確認する。** Strapi の告知は、ログに `[email]`・`[password]`・`[reset_password_token]`・`[resetPasswordToken]`(URL エンコードされた形も含む)を条件にした要求が繰り返し出ていないかを調べ、該当すればインシデント対応を始めるよう求めている。CVE-2023-22621 については、`/users-permissions/email-templates` への `PUT` と、メールテンプレートの `<% %>` 内に見覚えの無いコードが無いかを確認する。漏えいが疑われる場合は管理者・利用者のパスワードを再設定する。 **完了条件**は、(1)全ての Strapi が 4.8.0 以上であること、(2)ログとメールテンプレートの点検を終えていること、の2点である。

自分の環境が CVE-2023-22894 の影響を受けるか確認するには?

Strapi Strapi 3.2.1 以上 4.8.0 未満 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2023-22894)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

CVE-2023-22894 は実際に悪用されている?

はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/10/11 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。クラウドサービスについては該当する BOD 26-04 のガイダンスに従い、緩和策が無い場合は当該製品の使用を停止すること。各資産のインターネット露出を評価し、BOD 26-04 のパッチ適用ガイドラインを順守する責任は利用者側にある。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

ベンダー公式・PSIRT アドバイザリ
CISA KEV(悪用確認・対応期限・ランサム利用の出典)
NVD(CVE 基本情報・CVSS スコアの出典)
免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る