Veille sécuritéBackend & données
P4Moyenne
CVE-2026-105647 concerne une validation insuffisante permettant à un utilisateur non authentifié d’abuser de certaines fonctionnalités de Ghost, notamment Webmentions, pour émettre des requêtes HTTP limitées vers des hôtes du réseau interne. La description fournie précise qu’aucune donnée de réponse n’est renvoyée; le correctif est indiqué en version 6.65.0.
GhostNode.js
IdentifiantCVE-2026-105647
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.65.0
Source : NVD — CVE-2026-105647
Analyse technique
Requêtes HTTP limitées vers le réseau interne sans retour des données de réponse, selon la description fournie.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication le 5 octobre 2026 à 20:17:13.157 UTC, soit le 5 octobre à 22:17:13.157 +02:00, dans la période demandée.
ImpactUn utilisateur non authentifié peut déclencher certaines requêtes HTTP vers des hôtes internes; les réponses ne sont pas divulguées selon la fiche fournie.
Versions affectéesGhost 6.54.1 à 6.64.x, selon les informations fournies; corrigé en 6.65.0.
Version corrigée6.65.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
Publication2026-10-05T22:17:13.157+02:00
Mise à jour2026-10-05T22:17:13.157+02:00
Action recommandée
Mettre à jour Ghost vers 6.65.0 ou ultérieur.
Sources
Priorisation DFS : P4 · 1 source(s).