Aller au contenu
Développeur Full Stack
, ,

Ghost : contournement de la 2FA et usurpation de compte staff

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Les versions de Ghost à partir de 6.20.0 et antérieures à 6.57.1 comportent une faille de gestion de session. Un membre du personnel disposant d’identifiants valides peut se connecter comme un autre membre du personnel avec son mot de passe seul, en contournant l’authentification à deux facteurs ; mettre Ghost à jour vers la version corrigée.

Ghost
IdentifiantCVE-2026-103283
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.57.1

Source : NVD — CVE-2026-103283

Analyse technique

Défaut de gestion des sessions permettant l’usurpation de l’identité d’un autre utilisateur staff et le contournement de la 2FA.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est en UTC.
ImpactUn utilisateur staff authentifié peut accéder au compte et aux fonctions administratives d’un autre membre du personnel.
Versions affectéesÀ partir de 6.20.0 et avant 6.57.1
Version corrigée6.57.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-01T11:17:24.397Z
Mise à jour2026-10-01T15:06:17.330Z

Action recommandée

Mettre à jour Ghost vers la version 6.57.1 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :