Aller au contenu
Développeur Full Stack
, , ,

Ghost : SVG non assainis dans les médias téléversés

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

CVE-2026-105649 concerne des miniatures de médias SVG et des images SVG téléversées avec une extension non-SVG qui étaient enregistrées sans assainissement dans Ghost. Un membre du personnel, y compris un contributeur, pouvait ainsi héberger des scripts sur le domaine du site; le correctif est indiqué en version 6.65.0.

GhostNode.js
IdentifiantCVE-2026-105649
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.65.0

Source : NVD — CVE-2026-105649

Analyse technique

Des scripts hébergés sur le domaine du site pouvaient potentiellement compromettre les sessions d’autres membres du personnel.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 5 octobre 2026 à 20:17:13.613 UTC, soit le 5 octobre à 22:17:13.613 +02:00, dans la période demandée.
ImpactHébergement possible de scripts sur le domaine du site et risque de compromission de sessions du personnel.
Versions affectéesGhost 4.22.0 à 6.64.x, selon les informations fournies; corrigé en 6.65.0.
Version corrigée6.65.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-05T22:17:13.613+02:00
Mise à jour2026-10-05T22:17:13.613+02:00

Action recommandée

Mettre à jour Ghost vers 6.65.0 ou ultérieur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :