PT-2026-20787 · Ghost · Ghost

·

CVE-2026-26980

·

Publicado

2026-02-16

·

Atualizado

2026-08-28

CVSS v2.0

9.7

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas Ghost versões 3.24.0 through 6.19.0
Description Uma injeção de SQL cega existe na Content API do Ghost, um sistema de gestão de conteúdo Node.js. O problema decorre do uso de concatenação de strings em vez de consultas parametrizadas ao processar a entrada do usuário no filtro slug, permitindo que atacantes não autenticados realizem leituras arbitrárias no banco de dados. Esta falha foi explorada em uma campanha de larga escala que afetou mais de 700 domínios, incluindo instituições de alto perfil como as Universidades de Harvard e Oxford. Os atacantes utilizaram o endpoint /ghost/api/content/tags/ para roubar chaves de API de Administrador, que lhes concederam a capacidade de modificar o conteúdo do site. Isso foi utilizado para injetar carregadores JavaScript maliciosos que executavam ataques de engenharia social "ClickFix", enganando os visitantes para que executassem comandos prejudiciais em suas máquinas locais para instalar infostealers e Trojans de Acesso Remoto (RATs).
Recommendations Atualize o Ghost para a versão 6.19.1 ou posterior. Rotacione todas as chaves de API de Administrador. Inspecione o conteúdo dos artigos no nível do banco de dados para identificar e remover scripts injetados. Revise os logs de chamadas da API de Administrador para identificar modificações em massa de artigos não autorizadas. Como mitigação temporária, utilize um proxy reverso ou regra de WAF para bloquear requisições da Content API que contenham slug%3A%5B ou slug:[ no parâmetro de filtro da string de consulta.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08140
BIT-GHOST-2026-26980
CVE-2026-26980
GHSA-W52V-V783-GW97

Produtos afetados

Ghost