Veille sécuritéBackend & données
P3Élevée
CVE-2026-105649 concerne des miniatures de médias SVG et des images SVG téléversées avec une extension non-SVG qui étaient enregistrées sans assainissement dans Ghost. Un membre du personnel, y compris un contributeur, pouvait ainsi héberger des scripts sur le domaine du site; le correctif est indiqué en version 6.65.0.
GhostNode.js
IdentifiantCVE-2026-105649
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.65.0
Source : NVD — CVE-2026-105649
Analyse technique
Des scripts hébergés sur le domaine du site pouvaient potentiellement compromettre les sessions d’autres membres du personnel.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 5 octobre 2026 à 20:17:13.613 UTC, soit le 5 octobre à 22:17:13.613 +02:00, dans la période demandée.
ImpactHébergement possible de scripts sur le domaine du site et risque de compromission de sessions du personnel.
Versions affectéesGhost 4.22.0 à 6.64.x, selon les informations fournies; corrigé en 6.65.0.
Version corrigée6.65.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-05T22:17:13.613+02:00
Mise à jour2026-10-05T22:17:13.613+02:00
Action recommandée
Mettre à jour Ghost vers 6.65.0 ou ultérieur.
Sources
Priorisation DFS : P3 · 1 source(s).