CVE-2026-26980
В Ghost обнаружена SQL-инъекция в Content API
- Опубликовано
- 20 февр. 2026 г.
- Обновлено
- 26 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LВысокий · следующие 30 дней
- Процентиль
- 99,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Ghost — это система управления контентом на Node.js. Версии с 3.24.0 по 6.19.0 позволяют неаутентифицированным злоумышленникам выполнять произвольное чтение из базы данных. Эта проблема исправлена в версии 6.19.1.
Источники
7CVE-2026-26980 — Лаборатория SQL-инъекций в Content API Ghost CMS (неаутентифицированная слепая SQLi через сортировку по фильтру slug)
SQL-инъекция в Ghost Content API
- CVE-2026-26980-PoCЭксплойт
Слепая SQL-инъекция в Ghost CMS Content API
- CVE-2026-26980Эксплойт
Эксплойт неаутентифицированной SQL-инъекции для Content API Ghost CMS (CVE-2026-26980); выгружает таблицы базы данных из SQLite/MySQL с активными/пассивными проверками и экспортом в CSV.
PoC на Go для SQL-инъекции в Content API Ghost CMS (CVE-2026-26980). Проверяет уязвимость, извлекает учетные данные администратора и секреты API, а также проверяет исправления на затронутых версиях 3.24.0–6.19.0.
- CVE-2026-PoCsИсследования
Коллекция Proof-of-Concept эксплойтов для CVE, раскрытых в 2026 году, прошедшая верификацию и отобранная сообществом.
- Ghost CMS 6.19.0 - SQLiЭксплойт
Maksim Rogov · multiple · 7 мая 2026 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.