Veille sécuritéBackend & données
P3Élevée
Sur les sites Ghost utilisant l’adaptateur de stockage local par défaut, les restrictions de type de contenu appliquées aux fichiers téléversés ne fonctionnaient pas comme prévu. Un membre du personnel pouvait ainsi héberger des scripts sur le domaine du site, avec un risque de compromission des sessions d’administration d’autres membres.
GhostNode.js
IdentifiantCVE-2026-105679
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-105679
Analyse technique
Avec l’adaptateur local par défaut, le type de contenu servi pour les fichiers téléversés pouvait être déterminé par leur extension, au lieu d’être restreint pour empêcher leur exécution dans le navigateur.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:15 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn membre du personnel pouvait héberger des scripts sur le domaine du site et potentiellement compromettre les sessions d’administration d’autres membres.
Versions affectéesGhost 6.22.1 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-05T22:17:15.107+02:00
Mise à jour2026-10-05T22:17:15.107+02:00
Action recommandée
Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).