Veille sécuritéBackend & données
P4Moyenne
Dans Ghost, un administrateur authentifié pouvait lire des fichiers JSON situés hors du répertoire du thème actif en exploitant le chargement des fichiers de traduction des thèmes. Ces fichiers pouvaient contenir des secrets de configuration du serveur.
GhostNode.js
IdentifiantCVE-2026-105676
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-105676
Analyse technique
Le traitement des fichiers de traduction de thèmes autorisait la lecture de fichiers JSON hors du répertoire du thème actif.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn administrateur authentifié pouvait accéder à des fichiers JSON hors du thème actif, avec un risque d’exposition de secrets de configuration.
Versions affectéesGhost 1.20.0 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.9
Publication2026-10-05T22:17:14.547+02:00
Mise à jour2026-10-05T22:17:14.547+02:00
Action recommandée
Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).