Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Strawberry GraphQL de Strawberry (CVE-2026-45739)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Strawberry GraphQL es una biblioteca para crear APIs GraphQL. En las versiones 0.288.4 a 0.315.3, la plantilla GraphiQL incluida de Strawberry escribía valores del editor de encabezados de GraphiQL en la cadena de consulta URL del navegador. Si un usuario introducía un encabezado sensible, como 'Authorization: Bearer ', el valor podría volverse visible en el historial del navegador, enlaces copiados y registros de acceso del servidor/proxy/CDN después de una recarga de página o una solicitud compartida. La versión 0.315.4 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strawberry:strawberry_graphql:*:*:*:*:*:python:*:* 0.288.4 (incluyendo) 0.315.4 (excluyendo)