新聞

內容管理平臺未及時修補的資安漏洞,有可能讓攻擊者有機可乘。中國資安公司奇安信揭露鎖定Ghost平臺的大規模攻擊活動,駭客利用已知漏洞CVE-2026-26980,取得網站的API金鑰,接著透過API大量竄改文章內容,於頁面植入惡意JavaScript載入工具,目的是建置假的Cloudflare人機驗證網頁(FakeCaptcha),進行ClickFix網釣攻擊,引誘瀏覽網頁的使用者在本機執行惡意命令。

CVE-2026-26980為SQL注入漏洞,存在於Ghost Content API的slug過濾器,未經授權的攻擊者能任意讀取資料庫內容,CVSS風險評為9.4分(滿分10分),影響3.24.0至6.19.0版的Ghost,開發團隊於2月17日發布6.19.1版修補,兩天後公布CVE編號。值得留意的是,奇安信於5月7日首度偵測到攻擊活動,不過駭客於開發團隊發布新版之前就開始製作惡意酬載,顯然在該漏洞揭露前駭客已掌握相關資訊,並規畫如何利用。

奇安信發現至少兩組人馬對Ghost CMS網站進行投毒,有超過700個網域名稱被污染,其中包含全球許多知名網站,涵蓋大學、區塊鏈、AI、SaaS、資安研究、新聞媒體、金融科技等領域。值得留意的是,研究人員發現兩組駭客團體搶奪部分網站的現象,有的網站一天內被植入不同的惡意程式碼。