CVE
CVE-2026-26980
Ghost has a SQL Injection in its Content API
Exploitation IoCs 3
Domain corepack[.]org
Filename lib/.threadpool.rb
IP 165[.]154[.]236[.]93
MITRE ATT&CK TTPs 13
T1027 T1056.001 T1059.001 T1071.001 T1082 T1083 T1098 T1105 T1114 T1555 T1566 T1570 T1588
Obfuscated Files or Information
Defense Evasion
Keylogging
Collection
PowerShell
Execution
Web Protocols
Command And Control
System Information Discovery
Discovery
File and Directory Discovery
Discovery
Account Manipulation
Persistence
Ingress Tool Transfer
Command And Control
Email Collection
Collection
Credentials from Password Stores
Credential Access
Phishing
Initial Access
Lateral Tool Transfer
Lateral Movement
Obtain Capabilities
Resource Development