Aller au contenu
Développeur Full Stack
, ,

Ghost : fuite de hachages de mots de passe via l’Admin API

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Des membres du personnel peuvent exploiter des filtres sur des champs restreints dans les points de terminaison d’édition et de suppression groupées de l’Admin API pour inférer des hachages de mots de passe d’autres membres du personnel. Mettez Ghost à jour vers la version corrigée; la fiche décrit un correctif incomplet d’un problème antérieur.

Ghost
IdentifiantCVE-2026-103275
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.58.0

Source : NVD — CVE-2026-103275

Analyse technique

Divulgation indirecte de hachages via le comportement des filtres sur des champs restreints; possibilité d’attaques hors ligne de devinette de mots de passe.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-01T11:17:23.067Z, soit 2026-10-01T13:17:23.067+02:00, dans la période demandée.
ImpactUn membre du personnel peut inférer les hachages d’autres utilisateurs et tenter une devinette hors ligne.
Versions affectéesVersion 5.42.2 à toute version antérieure à 6.58.0
Version corrigée6.58.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T13:17:23.067+02:00
Mise à jour2026-10-01T17:06:17.330+02:00

Action recommandée

Mettre à jour Ghost vers 6.58.0 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :