Aller au contenu
Développeur Full Stack
, , ,

Ghost : exécution de commandes possible via le traitement d’images SVG

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Ghost, la création d’une carte bookmark vers un site contrôlé par un attaquant pouvait déclencher l’exécution de commandes sur le serveur. Le problème affecte Ghost de 6.56.0 à 6.67.0 et est corrigé en 6.67.0.

GhostNode.js
IdentifiantCVE-2026-105642
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.67.0

Source : NVD — CVE-2026-105642

Analyse technique

La vulnérabilité concerne le traitement des SVG par une bibliothèque de traitement d’images intégrée à Ghost. La source indique que tout membre du personnel, y compris un contributeur, pouvait déclencher le scénario décrit.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-05 à 19:17:18 UTC, soit le 2026-10-05 à 21:17:18 +02:00, dans la période demandée.
ImpactExécution de commandes sur le serveur Ghost.
Versions affectéesGhost de 6.56.0 à 6.67.0.
Version corrigée6.67.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-05T21:17:18.733+02:00
Mise à jour2026-10-05T22:17:12.860+02:00

Détection / vérification

Vérifier les versions de Ghost déployées et les usages de cartes bookmark pointant vers des sites contrôlés par un tiers.

Action recommandée

Mettre à niveau Ghost vers 6.67.0 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :