# CVE-2023-22894 : Strapi Cleartext Storage of Sensitive Information Vulnerability

> Strapi peut stocker en clair des informations sensibles via le filtre de requête admin, ce qui peut permettre à un attaquant ayant accès au panneau d'administration de découvrir des détails sensibles.

- Page canonique : https://kreomnisvigie.com/cve/cve-2023-22894-strapi
- Sévérité : Élevée
- CISA KEV (exploitation observée) : oui · ajoutée le 8 octobre 2026, échéance 11 octobre 2026
- Éditeur : Strapi
- Produits : Strapi (CMS web)
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 9 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 9 octobre 2026 (8 octobre 2026)
- Mots clés : strapi, exposition-de-donnees, exploitee, kev

## Action recommandée

Mettre à jour Strapi vers une version prise en charge et restreindre les accès admin.

## Le contexte

Strapi peut stocker en clair des informations sensibles via le filtre de requête admin, ce qui peut permettre à un attaquant ayant accès au panneau d'administration de découvrir des détails sensibles.

## Vecteur d'attaque

accès administratif nécessaire; exécution potentielle via chaîne CVE-2023-22621 lorsque combiné

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Strapi (CMS web) | versions potentiellement EoL/EoS | voir avis éditeur |

Statut du correctif : Mitigations recommandées et/ou transition vers une version supportée.

## La vulnérabilité

### CVE-2023-22894 : Exposition de données sensibles (cleartext)

Strapi · Élevée · exploitation observée

Strapi contient une vulnérabilité de stockage clair d'informations sensibles pouvant être exposées par l'interface d'administration.

Impact : Fuite potentielle de données utilisateur sensibles

## Recommandations

- Mettre à jour Strapi vers une version soutenue et sécurisée.
- Évaluer les accès admin et restreindre les privilèges au strict nécessaire.

## Ce qu'il faut retenir

Mettre à jour Strapi vers une version prise en charge et restreindre les accès admin.

Analyse issue du bulletin de veille Kreomnis du 9 octobre 2026 (fenêtre : 8 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [Éditeur : Strapi advisory](https://github.com/advisories/GHSA-9eff-...) (vendor)
- [NVD](https://nvd.nist.gov/vuln/detail/CVE-2023-22894) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2023-22894-strapi. Analyse à usage défensif uniquement.
