Ad

CVE-2026-70595

MEDIUM CVSS 3.1: 4,0 EPSS 0.18%
Обновлено 6 августа 2026
Ghost
Параметр Значение
CVSS 4,0 (MEDIUM)
Устранено в версии 6.54.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Ghost
Публичный эксплойт Нет

Ghost — это система управления контентом Node.js. В версиях с 6.26.0 по 6.54.1 проблема проверки позволяла злоупотреблять некоторыми функциями, такими как Webmentions, неаутентифицированным пользователем для выполнения ограниченных HTTP-запросов к хостам во внутренней сети сервера Ghost. Успешная атака не приведет к возврату каких-либо ответных данных.

Эта уязвимость исправлена ​​в версии 6.54.1.

Показать оригинальное описание (EN)

Ghost is a Node.js content management system. From 6.26.0 until 6.54.1, a validation issue allowed some functionality, such as Webmentions, to be abused by an unauthenticated user to make limited HTTP requests to hosts in the Ghost server's internal network. A successful attack would not result in any response data being returned. This vulnerability is fixed in 6.54.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1