<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>JavaScript Loader on CyberVeille</title>
    <link>https://cyberveille.ch/tags/javascript-loader/</link>
    <description>Recent content in JavaScript Loader on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Fri, 26 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/javascript-loader/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Campagne ClickFix active exploitant CVE-2026-26980 dans Ghost CMS : 287 sites compromis</title>
      <link>https://cyberveille.ch/posts/2026-06-26-campagne-clickfix-active-exploitant-cve-2026-26980-dans-ghost-cms-287-sites-compromis/</link>
      <pubDate>Fri, 26 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-26-campagne-clickfix-active-exploitant-cve-2026-26980-dans-ghost-cms-287-sites-compromis/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 23 juin 2026 par SicuraNext (blog.sicuranext.com), cet article présente une recherche read-only menée le 11 juin 2026 sur une campagne active exploitant &lt;strong&gt;CVE-2026-26980&lt;/strong&gt;, une injection SQL dans l&amp;rsquo;API publique Content de &lt;strong&gt;Ghost CMS&lt;/strong&gt; (versions 3.24.0 à 6.19.0, corrigée en 6.19.1 en février 2026).&lt;/p&gt;
&lt;h2 id=&#34;-mécanisme-dattaque&#34;&gt;⚙️ Mécanisme d&amp;rsquo;attaque&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;exploitation se déroule en deux étapes :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Lecture via Content API&lt;/strong&gt; (sans authentification) pour extraire la clé Admin API stockée en base de données&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Écriture via Admin API&lt;/strong&gt; avec la clé volée pour injecter un loader JavaScript malveillant dans les corps de posts&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Le loader injecté (&lt;code&gt;ghost_once_footer_&amp;lt;id&amp;gt;&lt;/code&gt;) utilise une &lt;strong&gt;porte localStorage&lt;/strong&gt; (exécution unique par navigateur), encode l&amp;rsquo;origine victime via &lt;code&gt;btoa(location.origin)&lt;/code&gt;, et charge un second stage depuis un C2 via une URL base64 encodée. La chaîne mène à une page &lt;strong&gt;FakeCAPTCHA/ClickFix&lt;/strong&gt; incitant les visiteurs à exécuter des commandes ou installer un malware.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
