Veille sécuritéBackend & données
P4Moyenne
Dans Ghost, les utilisateurs ayant le rôle Editor ou Super Editor pouvaient modifier leur propre rôle pour attribuer ceux d’Author ou de Contributor à des utilisateurs, malgré l’absence de cette autorisation. Le problème est corrigé dans la version 6.64.0.
GhostNode.js
IdentifiantCVE-2026-105678
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-105678
Analyse technique
Un contrôle d’autorisation insuffisant permettait aux rôles Editor et Super Editor d’attribuer les rôles Author ou Contributor.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactDes utilisateurs Editor ou Super Editor pouvaient attribuer des rôles Author ou Contributor sans en avoir l’autorisation.
Versions affectéesGhost 0.5.0 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.3
Publication2026-10-05T22:17:14.913+02:00
Mise à jour2026-10-05T22:17:14.913+02:00
Action recommandée
Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).