CVE-2026-105642
Ghost: Ejecución remota de código a través de imágenes de tarjetas de marcadores
- Publicado
- 5 oct 2026
- Actualizado
- 5 oct 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 9 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 15,1 %
- Fecha del modelo
- 7 oct 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Ghost es un sistema de gestión de contenidos para Node.js. Desde la versión 6.56.0 hasta la 6.67.0, una biblioteca de procesamiento de imágenes incluida con Ghost contenía una vulnerabilidad en su manejo de SVG. Cualquier usuario del personal, incluidos los Colaboradores, podía crear una tarjeta de marcador para un sitio web controlado por un atacante, lo que resultaba en la ejecución de comandos arbitrarios en el servidor de Ghost. Este problema está corregido en la versión 6.67.0.
Fuentes
- VectorFreedPoC
Documenta la cadena de RCE por use-after-free de VectorFreed en librsvg (CVE-2026-96889) con un PoC de generador de SVG y guía de remediación para librsvg, Next.js y Satori.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.