Veille sécuritéCMS & e-commerce
P4Faible
L’Admin API de Ghost permet à des utilisateurs du personnel authentifiés d’inférer l’ordre relatif des empreintes de mots de passe d’autres membres du personnel. La description précise que les empreintes elles-mêmes ne sont pas révélées ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.
Ghost
IdentifiantCVE-2026-104415
GravitéFaible
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-104415
Analyse technique
Divulgation limitée à l’ordre relatif des empreintes de mots de passe via l’Admin API ; aucun hash n’est directement exposé selon la description. Correctif indiqué en 6.64.0.
Impact, versions et correctif
Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactDivulgation d’une information limitée sur les empreintes de mots de passe, sans révélation directe des empreintes selon la description fournie.
Versions affectéesGhost >= 0.7.2 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-10-02T14:17:11.270+02:00
Mise à jour2026-10-02T19:59:09.430+02:00
Action recommandée
Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).