Veille sécuritéCMS & e-commerce
P4Moyenne
Une SSRF permet à un membre authentifié du personnel de provoquer des requêtes HTTP sortantes vers des URL arbitraires via le mécanisme de récupération des dimensions d’image. Ghost indique comme vulnérables les versions à partir de 3.20.2 antérieures à 6.51.0 ; mettre à niveau vers une version corrigée.
Ghost
IdentifiantCVE-2026-103291
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.51.0
Source : NVD — CVE-2026-103291
Analyse technique
La manipulation de cartes d’image peut déclencher des requêtes vers des hôtes contrôlés par un attaquant ou des ressources du réseau interne, notamment des services de métadonnées.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est converti en +02:00. L’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactUn membre authentifié du personnel peut provoquer des requêtes sortantes vers des systèmes internes ou des destinations arbitraires.
Versions affectéesGhost à partir de 3.20.2 et avant 6.51.0
Version corrigée6.51.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T13:17:25.680+02:00
Mise à jour2026-10-01T17:06:17.330+02:00
Action recommandée
Mettre à niveau Ghost vers la version 6.51.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).