网易首页 > 网易号 > 正文 申请入驻

Ghost CMS漏洞遭大规模利用:700+网站被植入恶意代码

0
分享至

一个针对Ghost CMS内容管理系统的攻击 campaign 正在快速蔓延。奇安信旗下XLab实验室的研究人员发现,攻击者利用编号为CVE-2026-26980的SQL注入漏洞,在超过700个网站上植入恶意JavaScript代码,进而触发ClickFix攻击链。受影响的目标涵盖高校门户、AI/SaaS企业、媒体平台、金融科技公司、安全站点及个人博客等多个领域。

根据XLab的确认,哈佛大学、牛津大学、奥本大学以及搜索引擎DuckDuckGo的网站均出现在被植入恶意代码的名单之列。该漏洞影响Ghost 3.24.0至6.19.0版本,未授权攻击者可借此读取网站数据库中的任意数据,包括管理员API密钥。持有该密钥意味着获得对用户账户、文章及主题的管理权限,可直接修改文章页面内容。


Ghost官方已于2月19日发布6.19.1版本修复该问题,但大量站点未能及时更新。安全厂商SentinelOne在2月27日披露了漏洞遭利用的技术细节及检测方法。XLab观察到至少两组不同的攻击集群在持续活动,它们有时会重复感染同一域名——要么在清理后重新植入脚本,要么互相清除对方的代码以部署自己的载荷。


攻击链条分为多个阶段。首先利用CVE-2026-26980窃取管理员API密钥,随后通过 elevated 权限向文章中注入恶意JavaScript。这段代码作为轻量级加载器,会从攻击者基础设施获取第二阶段代码——一个cloaking脚本,用于对访问者进行指纹采集以筛选目标。

通过验证的访问者将看到一个伪造的Cloudflare人机验证提示,该提示通过iframe覆盖在文章页面之上,内含ClickFix诱导内容。页面指示受害者在Windows命令提示符中粘贴指定命令以"验证人类身份",实则向系统投放恶意载荷。XLab已识别出多种载荷类型,包括DLL加载器、JavaScript投放器,以及一个名为UtilifySetup.exe的基于Electron的恶意软件样本。


对于Ghost CMS站点管理员,首要措施是升级至6.19.1或更高版本,并轮换所有此前使用的密钥——这些密钥可能已遭泄露。XLab提供了一份入侵指标(IoCs)清单,包括被注入的脚本特征,建议对网站进行全面审查以定位并清除残留威胁。研究人员还建议保留30天的管理员API调用日志,以便开展可靠的回溯调查。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
金小刀或入狱?不到24小时,萧旭岑抵达大陆,对民进党喊出四个字

金小刀或入狱?不到24小时,萧旭岑抵达大陆,对民进党喊出四个字

共工之锚
2026-05-26 14:01:35
俄罗斯谴责乌克兰违反国际法,向基辅发出新威胁

俄罗斯谴责乌克兰违反国际法,向基辅发出新威胁

山河路口
2026-05-26 12:51:51
李幼斌独自在养老院,李小珂三年没回过北京,那堵墙到底是谁砌的

李幼斌独自在养老院,李小珂三年没回过北京,那堵墙到底是谁砌的

春风咏歌
2026-05-26 10:44:05
「收盘」A股尾盘回暖,三大股指涨跌互现:有色金属领涨,算力硬件产业链下挫

「收盘」A股尾盘回暖,三大股指涨跌互现:有色金属领涨,算力硬件产业链下挫

澎湃新闻
2026-05-26 15:44:24
华为Mate 90提前亮相,超强Mate要来了!

华为Mate 90提前亮相,超强Mate要来了!

科技堡垒
2026-05-25 12:21:21
策略:明天5月27日的预判出来了,全面减仓之前,我要说两句!

策略:明天5月27日的预判出来了,全面减仓之前,我要说两句!

一担金
2026-05-26 11:52:15
这18个表现,占五个你还不算老,全占,说明你是100%老人了

这18个表现,占五个你还不算老,全占,说明你是100%老人了

暖风吹过竹林
2026-05-19 13:21:35
直到花彩香怀上胡三元的孩子,才懂米兰被玷污后远嫁海外多明智

直到花彩香怀上胡三元的孩子,才懂米兰被玷污后远嫁海外多明智

慢半拍sir
2026-05-16 21:52:33
沪指、深成指跌超1%,半导体产业链全线下挫

沪指、深成指跌超1%,半导体产业链全线下挫

澎湃新闻
2026-05-26 11:24:04
尼克斯统治力多强:11连胜赢262分创历史 时隔27年第9次进总决赛

尼克斯统治力多强:11连胜赢262分创历史 时隔27年第9次进总决赛

醉卧浮生
2026-05-26 10:34:35
离谱!《主角》张嘉译曝最不喜和窦骁饰的刘红兵对戏,原因很现实

离谱!《主角》张嘉译曝最不喜和窦骁饰的刘红兵对戏,原因很现实

枫尘余往逝
2026-05-25 15:16:05
尼克斯为了总决赛等待27年 总裁罗斯的“拼凑”成功了

尼克斯为了总决赛等待27年 总裁罗斯的“拼凑”成功了

仰卧撑FTUer
2026-05-26 11:52:51
两岸统一开始提速! 大陆开始着手接管台湾治权, 赖清德的桌子被掀

两岸统一开始提速! 大陆开始着手接管台湾治权, 赖清德的桌子被掀

别吵吵
2026-05-26 08:28:04
比开塞露还管用!这3种“推屎”食物,每天吃一点,清空宿便

比开塞露还管用!这3种“推屎”食物,每天吃一点,清空宿便

白宸侃片
2026-05-19 11:56:50
7年前远嫁美国生下3娃沦为保姆,安徽姑娘含泪:回国都难

7年前远嫁美国生下3娃沦为保姆,安徽姑娘含泪:回国都难

阿芒娱乐说
2026-05-26 12:12:59
传奇落幕!大润发创始人尹衍梁逝世,享年76岁

传奇落幕!大润发创始人尹衍梁逝世,享年76岁

中国零售信息
2026-05-26 14:07:33
巴基斯坦购65架土耳其隐形战机

巴基斯坦购65架土耳其隐形战机

烽火观天下
2026-05-24 12:59:09
景甜难脱身?娱记称富豪已走程序,业内猜测她凑不齐五千万才闹大

景甜难脱身?娱记称富豪已走程序,业内猜测她凑不齐五千万才闹大

君笙的拂兮
2026-05-24 18:47:44
广州中大布匹市场火灾(2026.5.25)最新通报

广州中大布匹市场火灾(2026.5.25)最新通报

小虎新车推荐员
2026-05-26 02:31:13
季后赛11连胜!净胜262分!时隔27年重返总决赛,这一次能夺冠吗

季后赛11连胜!净胜262分!时隔27年重返总决赛,这一次能夺冠吗

Haviven聊球
2026-05-26 16:05:40
2026-05-26 16:24:49
报错免疫体
报错免疫体
一名在需求评审和数据异常中反复横跳的产品运营。
3860文章数 31关注度
往期回顾 全部

科技要闻

今年秋季,麒麟芯片将首次落地"逻辑折叠"

头条要闻

外媒:中美身处两个"陷阱"之间 两国力求全都规避

头条要闻

外媒:中美身处两个"陷阱"之间 两国力求全都规避

体育要闻

上赛季差点降入英甲,下赛季要踢英超了

娱乐要闻

台媒贴脸!S妈被问大S嗑药当场沉默

财经要闻

中国铝行业爆单 下一个“煤炭”大周期?

汽车要闻

涉水加强 福特烈马亚马逊限量版上市 售价39.98万

态度原创

亲子
艺术
教育
旅游
军事航空

亲子要闻

备孕肌醇产品哪款值得买?2026热门肌醇品牌实测排行,协同滋养卵巢助力备孕

艺术要闻

画美,文字也美 | 日本著名画家内田正泰

教育要闻

5月24日河南平顶山高二男孩年级第一,数学稳定在140-150分

旅游要闻

曹娥江不缺古今交融的流光溢彩,但我更喜欢江畔的乡村和田园野趣

军事要闻

美伊在阿巴斯港附近短暂交火 交战过程披露

无障碍浏览 进入关怀版