Aller au contenu
Développeur Full Stack
, , ,

Ghost : hébergement de fichiers arbitraires via les cartes de signet

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Ghost permettait à un membre du personnel de faire héberger, sur le domaine du site, des fichiers non image récupérés depuis un site externe comme icônes ou miniatures de signets. Un contenu HTML ainsi hébergé pouvait compromettre les sessions d’administration d’autres membres du personnel.

GhostNode.js
IdentifiantCVE-2026-105651
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0

Source : NVD — CVE-2026-105651

Analyse technique

La création d’une carte de signet pouvait enregistrer comme icône ou miniature un fichier non image récupéré depuis un site externe, puis l’héberger sur le domaine Ghost.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-05 à 22:17:14 +02:00, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité.
ImpactUn membre du personnel, y compris un Contributor, pouvait héberger du HTML sur le domaine du site et potentiellement compromettre les sessions d’administration d’autres membres du personnel.
Versions affectéesGhost 5.94.0 à 6.63.x
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-05T22:17:14.010+02:00
Mise à jour2026-10-05T22:17:14.010+02:00

Action recommandée

Mettre Ghost à jour vers la version 6.64.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :