Aller au contenu
Développeur Full Stack
, , ,

Ghost : scripts hébergés sur le domaine du site via des SVG importés

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Ghost stockait sans assainissement les images SVG incluses dans des imports de contenu, ce qui pouvait permettre d’héberger des scripts sur le domaine du site. L’exploitation nécessite de convaincre un administrateur d’importer un fichier préparé ; le problème affecte les versions de 4.0.0 à 6.67.0 et est corrigé en 6.67.0.

GhostNode.js
IdentifiantCVE-2026-105644
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.67.0

Source : NVD — CVE-2026-105644

Analyse technique

Des SVG importés dans le contenu étaient stockés sans assainissement ; des scripts pouvaient alors être servis depuis le domaine du site.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-05 à 19:17:19 UTC, soit le 2026-10-05 à 21:17:19 +02:00, dans la période demandée.
ImpactUn script servi depuis le domaine du site peut compromettre les sessions d’administration du personnel.
Versions affectéesGhost de 4.0.0 à 6.67.0.
Version corrigée6.67.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-10-05T21:17:19.060+02:00
Mise à jour2026-10-05T21:17:19.060+02:00

Détection / vérification

Vérifier la version de Ghost et les procédures d’import de contenu comportant des fichiers SVG.

Action recommandée

Mettre à niveau Ghost vers 6.67.0 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :