PT-2026-67874 · Ghost · Ghost

CVE-2026-70590

·

Publicado

2026-08-04

·

Atualizado

2026-08-17

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:H/UI:R/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Ghost versões anteriores a 6.54.1
Description Usuários com nível de staff podem vazar as senhas hashed de outros membros da equipe através da Ghost Admin API. Isso poderia permitir que um invasor realize um ataque de adivinhação de senha offline para potencialmente assumir contas. No entanto, a Verificação de Dispositivo (Device Verification) deve impedir logins usando senhas recuperadas. A dificuldade de tal ataque pode variar dependendo do banco de dados utilizado, pois os hashes vazados podem não manter a capitalização correta dos caracteres.
Recommendations Atualize para a versão 6.54.1. Habilite a Autenticação de Múltiplos Fatores (MFA) para todos os usuários de staff como uma medida de mitigação temporária para evitar logins não autorizados via senhas recuperadas.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GHOST-2026-70590
CVE-2026-70590
GHSA-JM22-3W23-5Q7W

Produtos afetados

Ghost