Aller au contenu
Développeur Full Stack
, ,

Ghost : SSRF lors de la récupération des dimensions d’image

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Une SSRF permet à un membre authentifié du personnel de provoquer des requêtes HTTP sortantes vers des URL arbitraires via le mécanisme de récupération des dimensions d’image. Ghost indique comme vulnérables les versions à partir de 3.20.2 antérieures à 6.51.0 ; mettre à niveau vers une version corrigée.

Ghost
IdentifiantCVE-2026-103291
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.51.0

Source : NVD — CVE-2026-103291

Analyse technique

La manipulation de cartes d’image peut déclencher des requêtes vers des hôtes contrôlés par un attaquant ou des ressources du réseau interne, notamment des services de métadonnées.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-01, dans la période demandée ; l’horodatage fourni est converti en +02:00. L’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactUn membre authentifié du personnel peut provoquer des requêtes sortantes vers des systèmes internes ou des destinations arbitraires.
Versions affectéesGhost à partir de 3.20.2 et avant 6.51.0
Version corrigée6.51.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-01T13:17:25.680+02:00
Mise à jour2026-10-01T17:06:17.330+02:00

Action recommandée

Mettre à niveau Ghost vers la version 6.51.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :