Aller au contenu
Développeur Full Stack
, , ,

Ghost : requêtes vers le réseau interne via Webmentions

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

CVE-2026-105647 concerne une validation insuffisante permettant à un utilisateur non authentifié d’abuser de certaines fonctionnalités de Ghost, notamment Webmentions, pour émettre des requêtes HTTP limitées vers des hôtes du réseau interne. La description fournie précise qu’aucune donnée de réponse n’est renvoyée; le correctif est indiqué en version 6.65.0.

GhostNode.js
IdentifiantCVE-2026-105647
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif6.65.0

Source : NVD — CVE-2026-105647

Analyse technique

Requêtes HTTP limitées vers le réseau interne sans retour des données de réponse, selon la description fournie.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 5 octobre 2026 à 20:17:13.157 UTC, soit le 5 octobre à 22:17:13.157 +02:00, dans la période demandée.
ImpactUn utilisateur non authentifié peut déclencher certaines requêtes HTTP vers des hôtes internes; les réponses ne sont pas divulguées selon la fiche fournie.
Versions affectéesGhost 6.54.1 à 6.64.x, selon les informations fournies; corrigé en 6.65.0.
Version corrigée6.65.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
Publication2026-10-05T22:17:13.157+02:00
Mise à jour2026-10-05T22:17:13.157+02:00

Action recommandée

Mettre à jour Ghost vers 6.65.0 ou ultérieur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :