Veille sécuritéBackend & données
P3Élevée
Dans Ghost, la création d’une carte bookmark vers un site contrôlé par un attaquant pouvait déclencher l’exécution de commandes sur le serveur. Le problème affecte Ghost de 6.56.0 à 6.67.0 et est corrigé en 6.67.0.
GhostNode.js
IdentifiantCVE-2026-105642
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.67.0
Source : NVD — CVE-2026-105642
Analyse technique
La vulnérabilité concerne le traitement des SVG par une bibliothèque de traitement d’images intégrée à Ghost. La source indique que tout membre du personnel, y compris un contributeur, pouvait déclencher le scénario décrit.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-05 à 19:17:18 UTC, soit le 2026-10-05 à 21:17:18 +02:00, dans la période demandée.
ImpactExécution de commandes sur le serveur Ghost.
Versions affectéesGhost de 6.56.0 à 6.67.0.
Version corrigée6.67.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-05T21:17:18.733+02:00
Mise à jour2026-10-05T22:17:12.860+02:00
Détection / vérification
Vérifier les versions de Ghost déployées et les usages de cartes bookmark pointant vers des sites contrôlés par un tiers.
Action recommandée
Mettre à niveau Ghost vers 6.67.0 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).