Содержание
Критическая уязвимость CVE-2026-26980 в Ghost CMS уже используют в массовой кампании ClickFix. Речь про SQL-инъекцию с оценкой 9,4/10, которая затрагивает версии Ghost с 3.24.0 по 6.19.0.
По данным китайской компании Qianxin, злоумышленники скомпрометировали больше 700 доменов. Дальше эти сайты раздают вредоносные цепочки под видом «исправления проблемы» для посетителя.
Какая уязвимость и чем она опасна
CVE-2026-26980 — это SQL injection в Ghost CMS. Уязвимость нашли в середине февраля 2026 и она затрагивает Ghost 3.24.0-6.19.0. Исследователи относят её к критическим, потому что атака потенциально открывает неаутентифицированный доступ к чтению данных из базы.
Если атакующий читает базу, он получает ключи к админке не «в теории», а по сути. В базе лежат данные, которые дают контроль над управлением сайтом.
- Доступ: неаутентифицированное чтение данных из БД
- Риск: управление пользователями, статьями и темами
- Поверхность: админские сущности и страницы материалов
Массовая ClickFix-кампания: кого зацепило и что раздают
ClickFix — это схема, где жертве показывают «проблему», которой на самом деле нет. Затем подсовывают «решение», которое и ставит малварь. В этой кампании скомпрометированные сайты используют как витрину для доставки вредоносов.
Qianxin утверждает, что среди затронутых доменов есть сайты Harvard University, Oxford University, Auburn University и DuckDuckGo. Также упоминаются сайты крупных AI/SaaS-компаний, медиа и финтеха.
- DLL loaders: загрузчики, которые подтягивают и запускают модули DLL
- JavaScript droppers: JS-дропперы для дальнейшей установки
- Electron-based payload: «универсальная» малварь на базе Electron
Патч есть, но его не поставили
Ситуация неприятная тем, что уязвимость, по описанию исследователей, закрыли ещё три месяца назад. Но заметная часть сайтов на Ghost, похоже, обновления пропустила. В итоге атакующие получили удобную точку входа для массовых компрометаций.
Ghost — популярная open-source CMS. Её используют больше 57 000 сайтов, включая 404 Media, правительственные ресурсы Канады и Duolingo.
Что рекомендуют администраторам Ghost
Базовая рекомендация тут прагматичная: закрыть дыру обновлением. Исследователи советуют срочно перейти на Ghost 6.19.1 или более свежую версию.
Ещё один практичный совет — хранить логи вызовов admin API за 30 дней. Это помогает заметить подозрительную активность и понять, не трогали ли админские методы до обновления.
Подробности кампании также описал BleepingComputer.
Диапазон уязвимых версий в отчётах указан прямо: Ghost 3.24.0-6.19.0, а безопасной точкой называют 6.19.1 и новее.