PT-2026-52070 · Ghost · Ghost
CVE-2026-53946
·
Publicado
2026-06-24
·
Atualizado
2026-08-04
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ghost versões 6.19.4 through 6.21.0
Description
O Ghost, um sistema de gerenciamento de conteúdo Node.js, não restringe requisições HTTP externas ao buscar dimensões de imagens ausentes durante a renderização de postagens. Um usuário da equipe autenticado com permissões para criar ou editar postagens pode especificar uma URL em um cartão de imagem apontando para um host controlado por um invasor. Isso permite que o servidor faça requisições para redes internas ou endpoints de metadados de instâncias em nuvem que normalmente não estariam acessíveis a partir da internet pública.
Recommendations
Atualize o Ghost para a versão 6.21.1.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ghost