Aller au contenu
Développeur Full Stack
, ,

Ghost : SSRF dans la fonctionnalité de webhooks

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Les versions de Ghost à partir de 1.18.0 et antérieures à 6.27.0 permettent à un membre du personnel d’utiliser la fonctionnalité de webhooks pour sonder des hôtes internes. Mettre Ghost à jour vers la version corrigée afin de limiter l’accès du serveur à des ressources du réseau interne.

Ghost
IdentifiantCVE-2026-103287
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.27.0

Source : NVD — CVE-2026-103287

Analyse technique

Falsification de requête côté serveur (SSRF) au moyen de requêtes webhook, permettant de joindre des ressources internes depuis le serveur Ghost.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est en UTC.
ImpactUn membre du personnel peut amener le serveur Ghost à accéder à des hôtes internes.
Versions affectéesÀ partir de 1.18.0 et avant 6.27.0
Version corrigée6.27.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-01T11:17:25.040Z
Mise à jour2026-10-01T15:06:17.330Z

Action recommandée

Mettre à jour Ghost vers la version 6.27.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :