Aller au contenu
Développeur Full Stack
, , ,

Ghost : élévation de privilèges par exposition de jetons d’invitation

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Ghost, les membres du personnel autorisés à consulter les invitations pouvaient découvrir le jeton secret d’invitations en attente, y compris celles associées à des rôles plus privilégiés. Un membre pouvait ainsi accepter une invitation et élever ses privilèges.

GhostNode.js
IdentifiantCVE-2026-105675
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-105675

Analyse technique

L’accès aux jetons secrets des invitations en attente pouvait permettre d’accepter une invitation attribuant un rôle supérieur.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn membre du personnel disposant du droit de consulter les invitations pouvait potentiellement obtenir un rôle plus privilégié en acceptant une invitation en attente.
Versions affectéesGhost 4.39.0 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-05T22:17:14.367+02:00
Mise à jour2026-10-05T22:17:14.367+02:00

Action recommandée

Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :