CVE-2026-26980: Ghost CMS SQL Injection Actively Exploited to Hijack 700+ Sites for ClickFix Attacks

Desglose técnico de la inyección de Ghost CMS SQL explotada a escala para inyectar la actualización del navegador falso (ClickFix) malware en sitios web 700+.

CVE-2026-26980: Ghost CMS SQL Injection Actively Exploited to Hijack 700+ Sites for ClickFix Attacks
📌
Serie de Redondas de Seguridad: Semana del 28 de mayo de 20264 min de lectura
🚨
Threat Intelligence " Technical Specs: CVE ID: CVE-2026-26980 Severidad: CVSS 9.8 Situación: ⚠️ Explotación masiva en el cuerpo (ClickFix Malware) Componente de destino: Ghost CMS

CVE-2026-26980 (CVSS 9.4) es una vulnerabilidad de inyección SQL en la API de contenido no autenticada de Ghost CMS, parcheada en versión 6.19.1 en febrero de 2026. Los atacantes comenzaron a explotarla a escala el 7 de mayo de 2026, y al 25 de mayo, QiAnXin XLab había confirmado más que 700 sitios web comprometidos — abarcando universidades, compañías de blockchain, proveedores de SaaS, empresas de investigación de seguridad, medios de comunicación y fintech.

Vulnerabilidad

La vulnerabilidad vive en la API de contenido no autenticada de Ghost. Al inyectar una carga útil SQL elaborada, un atacante no identificado puede leer datos arbitrarios de la base de datos, incluyendo el sitio Admin API key. La clave Admin API otorga un control completo sobre la instancia Ghost: crear, modificar y eliminar publicaciones y páginas.

Cadena de ataque

  1. Attacker envía carga útil SQL elaborada al punto final de la API de contenido no identificado.
  2. La clave Admin API se extrae de la respuesta de la base de datos.
  3. Attacker llama a la API de Ghost Admin para recuperar todos los posts publicados.
  4. Cargador de JavaScript malicioso<script src="...">) se inyecta en la parte inferior de cada artículo a granel a través de la API de Admin.
  5. La cargadora corta la carga principal desde clo4shara[.]xyz/11z77u3.php a la hora de correr.
  6. El script PHP (propulsado por el servicio de obstrucción de Adspect) dactilar a cada visitante, sirviendo a las víctimas reales una página CAPTCHA falsa a través de un iframe.
  7. La página CAPTCHA activa una ataque ClickFix: las víctimas son instruidas para abrir el diálogo Windows Run y pegar un comando PowerShell con código Base64.
  8. El comando descarga y ejecuta un archivo ZIP que contiene un script para lotes de Windows.
  9. El script para lotes descarga un DLL a través de PowerShell, lo lanza con rundll32.exe, y abre una página web de decoy.
  10. Las posteriores iteraciones sustituyeron al DLL con una carga de pago JavaScript que instala un cliente de escritorio de Grape modificado logrando persistencia y votación web-telegram[.]ug cada 30 segundos para comandos C2.

Versiones afectadas

Todas las versiones de Ghost CMS antes de 6.19.1. La vulnerabilidad fue descubierta originalmente por el sistema Claude Mythos AI de Anthropic.

COI

  • C2/loader: clo4shara[.]xyz
  • C2/persistence: web-telegram[.]ug
  • Cloaking: Servicio de obstrucción comercial de Adspección
  • Dos grupos de amenazas identificados por QiAnXin XLab

Detección

Revise registros de acceso fantasma para consultas inusuales de Content API con parámetros anormales. Busca a granel PUT /ghost/api/admin/posts/{id}/ peticiones después de la extracción de clave API. Inspeccionar todos los artículos publicados para inyectados <script> etiquetas en la parte inferior del artículo HTML.

Remediación

  • Actualización a Ghost 6.19.1 o posterior inmediatamente.
  • Rotar todas las teclas Admin API y las claves Content API.
  • Auditoría todas las publicaciones publicadas para contenido JavaScript inyectado.
  • Revise registros de acceso fantasma para patrones de abuso de Content API.
  • Notificar a los usuarios que visitaron su sitio entre el 7 de mayo y la fecha que parche, sus dispositivos pueden haber sido seleccionados por ClickFix.
  • Bloque clo4shara[.]xyz y web-telegram[.]ug en el perímetro de red.

← Volver a la Ronda de Seguridad: Semana del 28 de mayo de 2026