Report
CVE-2026-26980 Kritisch

Ghost CMS – Unauthenticated Arbitrary Database Read

Kennzahlen

CVSS-Basiswert
9.4
EPSS
56.66%
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In Ghost (Node.js-CMS) ermöglichen die Versionen 3.24.0 bis 6.19.0 nicht authentifizierten Angreifern beliebige Lesezugriffe auf die Datenbank. Das Problem wurde in Version 6.19.1 behoben. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 56.7 %. Empfohlene Massnahme: Update auf Ghost 6.19.1 oder höher. Laut einem manuell erfassten Hinweis (reddit:r/threatintel) wurde ein Exploit für diese Lücke auf einem offen zugänglichen Staging-Server in Singapur entdeckt – zusammen mit einem AdaptixC2-Server und nach Ländern und Sektoren geordneten Ziellisten über elf Länder, konzentriert auf Regierung, Universitäten, Gesundheitswesen und Finanzsektor.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Ghost/Strapi/Sitecore/Kentico/Plone

Alle Reports zu Ghost/Strapi/Sitecore/Kentico/Plone

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.