Veille sécuritéCMS & e-commerce
P4Moyenne
Ghost présente une traversée de chemin dans le chargement des fichiers de traduction de thème : un administrateur authentifié peut lire des fichiers JSON situés hors du répertoire du thème actif. La description indique que cela peut exposer des informations de configuration du serveur ; mettre à jour vers Ghost 6.64.0 ou une version ultérieure.
Ghost
IdentifiantCVE-2026-104417
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-104417
Analyse technique
Traversée de chemin via le paramètre de locale dans le chargement des traductions de thème, permettant la lecture de fichiers JSON hors du thème actif. Correctif indiqué en 6.64.0.
Impact, versions et correctif
Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactUn administrateur authentifié peut lire des fichiers JSON hors du thème actif, pouvant inclure des informations de configuration du serveur.
Versions affectéesGhost >= 1.20.0 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-02T14:17:11.567+02:00
Mise à jour2026-10-02T19:59:09.430+02:00
Action recommandée
Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).