PT-2026-52070 · Ghost · Ghost

CVE-2026-53946

·

Publicado

2026-06-24

·

Atualizado

2026-08-04

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Ghost versões 6.19.4 through 6.21.0
Description O Ghost, um sistema de gerenciamento de conteúdo Node.js, não restringe requisições HTTP externas ao buscar dimensões de imagens ausentes durante a renderização de postagens. Um usuário da equipe autenticado com permissões para criar ou editar postagens pode especificar uma URL em um cartão de imagem apontando para um host controlado por um invasor. Isso permite que o servidor faça requisições para redes internas ou endpoints de metadados de instâncias em nuvem que normalmente não estariam acessíveis a partir da internet pública.
Recommendations Atualize o Ghost para a versão 6.21.1.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GHOST-2026-53946
CVE-2026-53946
GHSA-G366-23FW-GGP6

Produtos afetados

Ghost