Veille sécuritéBackend & données
P3Élevée
Dans Ghost, un administrateur authentifié pouvait exploiter le chargement des fichiers de traduction pour exécuter du code arbitraire sur le serveur au moyen d’un thème conçu à cet effet. La faille concernait les versions antérieures à 6.64.0 à partir de 6.10.3.
GhostNode.js
IdentifiantCVE-2026-105677
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-105677
Analyse technique
La vulnérabilité du chargement des fichiers de traduction de thèmes permettait l’exécution de code serveur via un thème conçu pour l’exploiter.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn administrateur authentifié pouvait provoquer l’exécution de code arbitraire sur le serveur.
Versions affectéesGhost 6.10.3 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-05T22:17:14.733+02:00
Mise à jour2026-10-05T22:17:14.733+02:00
Action recommandée
Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).