Aller au contenu
Développeur Full Stack
, , ,

Ghost : lecture de fichiers JSON hors du thème actif

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans Ghost, un administrateur authentifié pouvait lire des fichiers JSON situés hors du répertoire du thème actif en exploitant le chargement des fichiers de traduction des thèmes. Ces fichiers pouvaient contenir des secrets de configuration du serveur.

GhostNode.js
IdentifiantCVE-2026-105676
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-105676

Analyse technique

Le traitement des fichiers de traduction de thèmes autorisait la lecture de fichiers JSON hors du répertoire du thème actif.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn administrateur authentifié pouvait accéder à des fichiers JSON hors du thème actif, avec un risque d’exposition de secrets de configuration.
Versions affectéesGhost 1.20.0 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.9
Publication2026-10-05T22:17:14.547+02:00
Mise à jour2026-10-05T22:17:14.547+02:00

Action recommandée

Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :