CVE-2026-105642
Ghost: удалённое выполнение кода через изображения в карточках закладок
- Опубликовано
- 5 окт. 2026 г.
- Обновлено
- 5 окт. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 9 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 15,1 %
- Дата модели
- 7 окт. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Ghost — это система управления контентом на Node.js. С версии 6.56.0 до 6.67.0 библиотека обработки изображений, входящая в состав Ghost, содержала уязвимость в обработке SVG. Любой сотрудник, включая участников с ролью Contributor, мог создать карточку закладки для контролируемого злоумышленником веб-сайта, что приводило к выполнению произвольных команд на сервере Ghost. Эта проблема исправлена в версии 6.67.0.
Источники
- VectorFreedPoC
Документирует цепочку RCE через use-after-free в librsvg VectorFreed (CVE-2026-96889) с PoC-генератором SVG и рекомендациями по устранению для librsvg, Next.js и Satori.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.