CVE-2026-105642
Ghost: बुकमार्क कार्ड छवियों के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 5 अक्टू॰ 2026
- अद्यतन
- 5 अक्टू॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 15.1%
- मॉडल दिनांक
- 7 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ghost एक Node.js कंटेंट मैनेजमेंट सिस्टम है। 6.56.0 से 6.67.0 तक, Ghost के साथ बंडल की गई एक इमेज प्रोसेसिंग लाइब्रेरी में इसके SVG हैंडलिंग में एक भेद्यता थी। कोई भी स्टाफ उपयोगकर्ता, जिसमें Contributors भी शामिल हैं, हमलावर-नियंत्रित वेबसाइट के लिए एक बुकमार्क कार्ड बना सकता था, जिसके परिणामस्वरूप Ghost सर्वर पर मनमाने कमांड चलाए जा सकते थे। यह समस्या संस्करण 6.67.0 में ठीक कर दी गई है।
स्रोत
- VectorFreedPoC
librsvg के VectorFreed use-after-free RCE चेन (CVE-2026-96889) का दस्तावेज़ीकरण करता है, जिसमें librsvg, Next.js और Satori के लिए एक SVG जनरेटर PoC और उपचार मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।