PT-2026-20787 · Ghost · Ghost
CVSS v2.0
9.7
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:P |
Nome do Software Vulnerável e Versões Afetadas
Ghost versões 3.24.0 through 6.19.0
Description
Uma injeção de SQL cega existe na Content API do Ghost, um sistema de gestão de conteúdo Node.js. O problema decorre do uso de concatenação de strings em vez de consultas parametrizadas ao processar a entrada do usuário no filtro
slug, permitindo que atacantes não autenticados realizem leituras arbitrárias no banco de dados. Esta falha foi explorada em uma campanha de larga escala que afetou mais de 700 domínios, incluindo instituições de alto perfil como Harvard e Oxford. Os atacantes utilizaram o endpoint /ghost/api/content/tags/ para roubar chaves de Admin API, que foram então usadas para injetar JavaScript malicioso em artigos. Este código injetado facilitou ataques de ClickFix, nos quais os usuários eram enganados por falsos avisos de verificação do Cloudflare para executar comandos prejudiciais localmente, levando à instalação de infostealers e Trojans de Acesso Remoto (RATs) em sistemas macOS e Windows.Recommendations
Atualize o Ghost para a versão 6.19.1 ou posterior.
Rotacione todas as chaves de Admin API.
Inspecione o conteúdo dos artigos diretamente no nível do banco de dados para identificar e remover scripts injetados.
Revise os logs de chamadas da Admin API para detectar modificações em massa de artigos não autorizadas.
Como mitigação temporária, utilize um proxy reverso ou regra de WAF para bloquear requisições da Content API que contenham
slug%3A%5B ou slug:[ no parâmetro de filtro da string de consulta.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ghost