CVE-2026-22594CVE-2026-22594是Ghost内容管理系统中的一个高危安全漏洞,CVSS评分达到8.1。该漏洞存在于Ghost的二次认证(2FA)机制中,允许具有员工权限的低权限用户绕过邮件2FA验证流程。Ghost是一款基于Node.js开发的开源内容管理系统,广泛应用于博客、新闻网站和在线出版平台。此次漏洞影响范围涵盖Ghost 5.105.0至5.130.5版本以及6.0.0至6.10.3版本。攻击者利用此漏洞可以在不需要完成邮件2FA验证的情况下,以员工身份登录系统并获取更高权限的访问能力,可能导致敏感数据泄露、权限提升等严重安全问题。Ghost官方已于2026年1月10日发布安全更新,修复了5.130.6和6.11.0版本中的该漏洞。
该漏洞的核心问题在于Ghost CMS的2FA验证流程存在逻辑缺陷。在标准的2FA认证过程中,用户首先需要通过用户名和密码验证,然后系统会向用户绑定的邮箱发送一次性验证码,用户输入正确的验证码后才能完成登录。然而,漏洞允许攻击者通过构造特定的认证请求,在邮件2FA验证阶段跳过或绕过验证码验证步骤。具体攻击方式可能涉及:1)利用Ghost API端点的认证逻辑漏洞,通过操纵会话令牌或认证状态参数来绕过2FA检查;2)利用员工账户的权限配置缺陷,使得系统错误地认为该用户已完成2FA验证;3)通过会话固定或令牌重放技术,在不触发2FA验证的情况下维持认证状态。攻击者只需要拥有一个有效的员工账户凭证,即可利用此漏洞绕过2FA保护机制,获得对Ghost管理后台的未授权访问。