Aller au contenu
Développeur Full Stack
, ,

Ghost — divulgation de l’ordre relatif des empreintes via l’Admin API

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Faible

L’Admin API de Ghost permet à des utilisateurs du personnel authentifiés d’inférer l’ordre relatif des empreintes de mots de passe d’autres membres du personnel. La description précise que les empreintes elles-mêmes ne sont pas révélées ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-104415
GravitéFaible
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-104415

Analyse technique

Divulgation limitée à l’ordre relatif des empreintes de mots de passe via l’Admin API ; aucun hash n’est directement exposé selon la description. Correctif indiqué en 6.64.0.

Impact, versions et correctif

Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactDivulgation d’une information limitée sur les empreintes de mots de passe, sans révélation directe des empreintes selon la description fournie.
Versions affectéesGhost >= 0.7.2 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-10-02T14:17:11.270+02:00
Mise à jour2026-10-02T19:59:09.430+02:00

Action recommandée

Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :