PT-2026-67874 · Ghost · Ghost
CVE-2026-70590
·
Publicado
2026-08-04
·
Atualizado
2026-08-17
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:H/UI:R/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ghost versões anteriores a 6.54.1
Description
Usuários com nível de staff podem vazar as senhas hashed de outros membros da equipe através da Ghost Admin API. Isso poderia permitir que um invasor realize um ataque de adivinhação de senha offline para potencialmente assumir contas. No entanto, a Verificação de Dispositivo (Device Verification) deve impedir logins usando senhas recuperadas. A dificuldade de tal ataque pode variar dependendo do banco de dados utilizado, pois os hashes vazados podem não manter a capitalização correta dos caracteres.
Recommendations
Atualize para a versão 6.54.1.
Habilite a Autenticação de Múltiplos Fatores (MFA) para todos os usuários de staff como uma medida de mitigação temporária para evitar logins não autorizados via senhas recuperadas.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ghost