Veille sécuritéBackend & données
P3Élevée
Dans Ghost, les membres du personnel autorisés à consulter les invitations pouvaient découvrir le jeton secret d’invitations en attente, y compris celles associées à des rôles plus privilégiés. Un membre pouvait ainsi accepter une invitation et élever ses privilèges.
GhostNode.js
IdentifiantCVE-2026-105675
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-105675
Analyse technique
L’accès aux jetons secrets des invitations en attente pouvait permettre d’accepter une invitation attribuant un rôle supérieur.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn membre du personnel disposant du droit de consulter les invitations pouvait potentiellement obtenir un rôle plus privilégié en acceptant une invitation en attente.
Versions affectéesGhost 4.39.0 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-05T22:17:14.367+02:00
Mise à jour2026-10-05T22:17:14.367+02:00
Action recommandée
Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).