Ad

CVE-2026-70592

MEDIUM CVSS 3.1: 5,5 EPSS 0.30%
Обновлено 5 августа 2026
Ghost
Параметр Значение
CVSS 5,5 (MEDIUM)
Устранено в версии 6.54.1
Тип уязвимости CWE-22 (Обход пути)
Поставщик Ghost
Публичный эксплойт Нет

Ghost — это система управления контентом Node.js. С 1.20.1 по 6.54.1 пользователь с правами администратора мог удаленно перезаписывать определенные файлы в файловой системе через имя файла резервной копии базы данных, что приводило к проблемам с целостностью и доступностью. Конечная точка экспорта базы данных не смогла отклонить разделители путей в имени файла, предоставленном вызывающей стороной.

Эта проблема исправлена ​​в версии 6.54.1.

Показать оригинальное описание (EN)

Ghost is a Node.js content management system. From 1.20.1 until 6.54.1, an Administrator-level user could remotely overwrite certain files on the filesystem through the database backup filename, leading to integrity and availability issues. The database export endpoint failed to reject path separators in the caller-supplied filename. This issue is fixed in version 6.54.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)