Aller au contenu
Développeur Full Stack
, , ,

Ghost : exécution possible de fichiers téléversés sur le domaine du site

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Sur les sites Ghost utilisant l’adaptateur de stockage local par défaut, les restrictions de type de contenu appliquées aux fichiers téléversés ne fonctionnaient pas comme prévu. Un membre du personnel pouvait ainsi héberger des scripts sur le domaine du site, avec un risque de compromission des sessions d’administration d’autres membres.

GhostNode.js
IdentifiantCVE-2026-105679
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-105679

Analyse technique

Avec l’adaptateur local par défaut, le type de contenu servi pour les fichiers téléversés pouvait être déterminé par leur extension, au lieu d’être restreint pour empêcher leur exécution dans le navigateur.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:15 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn membre du personnel pouvait héberger des scripts sur le domaine du site et potentiellement compromettre les sessions d’administration d’autres membres.
Versions affectéesGhost 6.22.1 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-05T22:17:15.107+02:00
Mise à jour2026-10-05T22:17:15.107+02:00

Action recommandée

Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :