Aller au contenu
Développeur Full Stack
, ,

Ghost — divulgation de jetons d’invitation du personnel

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

L’Admin API de Ghost expose les jetons secrets d’invitations du personnel en attente à des utilisateurs du personnel disposant de permissions de consultation des invitations. Ces jetons peuvent permettre d’accepter une invitation associée à un rôle plus élevé ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.

Ghost
IdentifiantCVE-2026-104416
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-104416

Analyse technique

Divulgation de jetons d’invitation en attente via l’Admin API à des utilisateurs ayant les droits de consulter les invitations. Correctif indiqué en 6.64.0.

Impact, versions et correctif

Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactUn utilisateur du personnel autorisé à consulter les invitations peut obtenir un jeton et accepter une invitation de rôle supérieur.
Versions affectéesGhost >= 4.39.0 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7
Publication2026-10-02T14:17:11.420+02:00
Mise à jour2026-10-02T19:59:09.430+02:00

Action recommandée

Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :