Veille sécuritéBackend & données
P4Moyenne
Ghost stockait sans assainissement les images SVG incluses dans des imports de contenu, ce qui pouvait permettre d’héberger des scripts sur le domaine du site. L’exploitation nécessite de convaincre un administrateur d’importer un fichier préparé ; le problème affecte les versions de 4.0.0 à 6.67.0 et est corrigé en 6.67.0.
GhostNode.js
IdentifiantCVE-2026-105644
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.67.0
Source : NVD — CVE-2026-105644
Analyse technique
Des SVG importés dans le contenu étaient stockés sans assainissement ; des scripts pouvaient alors être servis depuis le domaine du site.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-05 à 19:17:19 UTC, soit le 2026-10-05 à 21:17:19 +02:00, dans la période demandée.
ImpactUn script servi depuis le domaine du site peut compromettre les sessions d’administration du personnel.
Versions affectéesGhost de 4.0.0 à 6.67.0.
Version corrigée6.67.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-10-05T21:17:19.060+02:00
Mise à jour2026-10-05T21:17:19.060+02:00
Détection / vérification
Vérifier la version de Ghost et les procédures d’import de contenu comportant des fichiers SVG.
Action recommandée
Mettre à niveau Ghost vers 6.67.0 ou une version ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).