Vulnerability Details CVE-2026-22597
Ghost is a Node.js content management system. In versions 5.38.0 through 5.130.5 and 6.0.0 through 6.10.3, a vulnerability in Ghost’s media inliner mechanism allows staff users in possession of a valid authentication token for the Ghost Admin API to exfiltrate data from internal systems via SSRF. This issue has been patched in versions 5.130.6 and 6.11.0.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.001
EPSS Ranking 21.4%
CVSS Severity
CVSS v3 Score 2.7
Products affected by CVE-2026-22597
-
cpe:2.3:a:ghost:ghost:5.100.0
-
cpe:2.3:a:ghost:ghost:5.100.1
-
cpe:2.3:a:ghost:ghost:5.101.0
-
cpe:2.3:a:ghost:ghost:5.101.1
-
cpe:2.3:a:ghost:ghost:5.101.2
-
cpe:2.3:a:ghost:ghost:5.101.3
-
cpe:2.3:a:ghost:ghost:5.101.4
-
cpe:2.3:a:ghost:ghost:5.101.5
-
cpe:2.3:a:ghost:ghost:5.101.6
-
cpe:2.3:a:ghost:ghost:5.102.0
-
cpe:2.3:a:ghost:ghost:5.103.0
-
cpe:2.3:a:ghost:ghost:5.104.0
-
cpe:2.3:a:ghost:ghost:5.104.1
-
cpe:2.3:a:ghost:ghost:5.104.2
-
cpe:2.3:a:ghost:ghost:5.105.0
-
cpe:2.3:a:ghost:ghost:5.106.0
-
cpe:2.3:a:ghost:ghost:5.106.1
-
cpe:2.3:a:ghost:ghost:5.106.2
-
cpe:2.3:a:ghost:ghost:5.107.0
-
cpe:2.3:a:ghost:ghost:5.107.1
-
cpe:2.3:a:ghost:ghost:5.107.2
-
cpe:2.3:a:ghost:ghost:5.108.0
-
cpe:2.3:a:ghost:ghost:5.108.1
-
cpe:2.3:a:ghost:ghost:5.108.2
-
cpe:2.3:a:ghost:ghost:5.109.0
-
cpe:2.3:a:ghost:ghost:5.109.1
-
cpe:2.3:a:ghost:ghost:5.109.2
-
cpe:2.3:a:ghost:ghost:5.109.3
-
cpe:2.3:a:ghost:ghost:5.109.4
-
cpe:2.3:a:ghost:ghost:5.109.5
-
cpe:2.3:a:ghost:ghost:5.109.6
-
cpe:2.3:a:ghost:ghost:5.110.0
-
cpe:2.3:a:ghost:ghost:5.110.1
-
cpe:2.3:a:ghost:ghost:5.110.2
-
cpe:2.3:a:ghost:ghost:5.110.3
-
cpe:2.3:a:ghost:ghost:5.110.4
-
cpe:2.3:a:ghost:ghost:5.111.0
-
cpe:2.3:a:ghost:ghost:5.112.0
-
cpe:2.3:a:ghost:ghost:5.113.0
-
cpe:2.3:a:ghost:ghost:5.113.1
-
cpe:2.3:a:ghost:ghost:5.114.0
-
cpe:2.3:a:ghost:ghost:5.114.1
-
cpe:2.3:a:ghost:ghost:5.115.0
-
cpe:2.3:a:ghost:ghost:5.115.1
-
cpe:2.3:a:ghost:ghost:5.116.0
-
cpe:2.3:a:ghost:ghost:5.116.1
-
cpe:2.3:a:ghost:ghost:5.116.2
-
cpe:2.3:a:ghost:ghost:5.117.0
-
cpe:2.3:a:ghost:ghost:5.118.0
-
cpe:2.3:a:ghost:ghost:5.118.1
-
cpe:2.3:a:ghost:ghost:5.119.0
-
cpe:2.3:a:ghost:ghost:5.119.1
-
cpe:2.3:a:ghost:ghost:5.119.2
-
cpe:2.3:a:ghost:ghost:5.119.3
-
cpe:2.3:a:ghost:ghost:5.120.0
-
cpe:2.3:a:ghost:ghost:5.120.1
-
cpe:2.3:a:ghost:ghost:5.120.2
-
cpe:2.3:a:ghost:ghost:5.120.3
-
cpe:2.3:a:ghost:ghost:5.120.4
-
cpe:2.3:a:ghost:ghost:5.121.0
-
cpe:2.3:a:ghost:ghost:5.122.0
-
cpe:2.3:a:ghost:ghost:5.123.0
-
cpe:2.3:a:ghost:ghost:5.124.0
-
cpe:2.3:a:ghost:ghost:5.125.0
-
cpe:2.3:a:ghost:ghost:5.125.1
-
cpe:2.3:a:ghost:ghost:5.126.0
-
cpe:2.3:a:ghost:ghost:5.126.1
-
cpe:2.3:a:ghost:ghost:5.127.0
-
cpe:2.3:a:ghost:ghost:5.127.1
-
cpe:2.3:a:ghost:ghost:5.127.2
-
cpe:2.3:a:ghost:ghost:5.128.0
-
cpe:2.3:a:ghost:ghost:5.128.1
-
cpe:2.3:a:ghost:ghost:5.129.0
-
cpe:2.3:a:ghost:ghost:5.129.1
-
cpe:2.3:a:ghost:ghost:5.129.2
-
cpe:2.3:a:ghost:ghost:5.130.0
-
cpe:2.3:a:ghost:ghost:5.130.1
-
cpe:2.3:a:ghost:ghost:5.130.2
-
cpe:2.3:a:ghost:ghost:5.130.3
-
cpe:2.3:a:ghost:ghost:5.130.4
-
cpe:2.3:a:ghost:ghost:5.130.5
-
cpe:2.3:a:ghost:ghost:5.38.0
-
cpe:2.3:a:ghost:ghost:5.40.1
-
cpe:2.3:a:ghost:ghost:5.40.2
-
cpe:2.3:a:ghost:ghost:5.41.0
-
cpe:2.3:a:ghost:ghost:5.42.0
-
cpe:2.3:a:ghost:ghost:5.42.1
-
cpe:2.3:a:ghost:ghost:5.42.2
-
cpe:2.3:a:ghost:ghost:5.42.3
-
cpe:2.3:a:ghost:ghost:5.43.0
-
cpe:2.3:a:ghost:ghost:5.44.0
-
cpe:2.3:a:ghost:ghost:5.45.0
-
cpe:2.3:a:ghost:ghost:5.45.1
-
cpe:2.3:a:ghost:ghost:5.46.0
-
cpe:2.3:a:ghost:ghost:5.46.1
-
cpe:2.3:a:ghost:ghost:5.76.0
-
cpe:2.3:a:ghost:ghost:5.76.1
-
cpe:2.3:a:ghost:ghost:5.76.2
-
cpe:2.3:a:ghost:ghost:5.77.0
-
cpe:2.3:a:ghost:ghost:5.78.0
-
cpe:2.3:a:ghost:ghost:5.79.0
-
cpe:2.3:a:ghost:ghost:5.79.1
-
cpe:2.3:a:ghost:ghost:5.79.2
-
cpe:2.3:a:ghost:ghost:5.79.3
-
cpe:2.3:a:ghost:ghost:5.79.4
-
cpe:2.3:a:ghost:ghost:5.79.5
-
cpe:2.3:a:ghost:ghost:5.79.6
-
cpe:2.3:a:ghost:ghost:5.80.0
-
cpe:2.3:a:ghost:ghost:5.80.1
-
cpe:2.3:a:ghost:ghost:5.80.2
-
cpe:2.3:a:ghost:ghost:5.80.3
-
cpe:2.3:a:ghost:ghost:5.80.4
-
cpe:2.3:a:ghost:ghost:5.80.5
-
cpe:2.3:a:ghost:ghost:5.81.0
-
cpe:2.3:a:ghost:ghost:5.81.1
-
cpe:2.3:a:ghost:ghost:5.82.0
-
cpe:2.3:a:ghost:ghost:5.82.1
-
cpe:2.3:a:ghost:ghost:5.82.10
-
cpe:2.3:a:ghost:ghost:5.82.11
-
cpe:2.3:a:ghost:ghost:5.82.12
-
cpe:2.3:a:ghost:ghost:5.82.2
-
cpe:2.3:a:ghost:ghost:5.82.3
-
cpe:2.3:a:ghost:ghost:5.82.4
-
cpe:2.3:a:ghost:ghost:5.82.5
-
cpe:2.3:a:ghost:ghost:5.82.6
-
cpe:2.3:a:ghost:ghost:5.82.7
-
cpe:2.3:a:ghost:ghost:5.82.8
-
cpe:2.3:a:ghost:ghost:5.82.9
-
cpe:2.3:a:ghost:ghost:5.83.0
-
cpe:2.3:a:ghost:ghost:5.84.0
-
cpe:2.3:a:ghost:ghost:5.84.1
-
cpe:2.3:a:ghost:ghost:5.84.2
-
cpe:2.3:a:ghost:ghost:5.85.0
-
cpe:2.3:a:ghost:ghost:5.85.1
-
cpe:2.3:a:ghost:ghost:5.85.2
-
cpe:2.3:a:ghost:ghost:5.86.0
-
cpe:2.3:a:ghost:ghost:5.86.1
-
cpe:2.3:a:ghost:ghost:5.86.2
-
cpe:2.3:a:ghost:ghost:5.87.0
-
cpe:2.3:a:ghost:ghost:5.87.1
-
cpe:2.3:a:ghost:ghost:5.87.2
-
cpe:2.3:a:ghost:ghost:5.87.3
-
cpe:2.3:a:ghost:ghost:5.88.0
-
cpe:2.3:a:ghost:ghost:5.88.1
-
cpe:2.3:a:ghost:ghost:5.88.2
-
cpe:2.3:a:ghost:ghost:5.88.3
-
cpe:2.3:a:ghost:ghost:5.89.0
-
cpe:2.3:a:ghost:ghost:5.89.1
-
cpe:2.3:a:ghost:ghost:5.89.2
-
cpe:2.3:a:ghost:ghost:5.89.3
-
cpe:2.3:a:ghost:ghost:5.89.4
-
cpe:2.3:a:ghost:ghost:5.89.5
-
cpe:2.3:a:ghost:ghost:5.89.6
-
cpe:2.3:a:ghost:ghost:5.90.0
-
cpe:2.3:a:ghost:ghost:5.90.1
-
cpe:2.3:a:ghost:ghost:5.90.2
-
cpe:2.3:a:ghost:ghost:5.91.0
-
cpe:2.3:a:ghost:ghost:5.92.0
-
cpe:2.3:a:ghost:ghost:5.93.0
-
cpe:2.3:a:ghost:ghost:5.94.0
-
cpe:2.3:a:ghost:ghost:5.94.1
-
cpe:2.3:a:ghost:ghost:5.94.2
-
cpe:2.3:a:ghost:ghost:5.95.0
-
cpe:2.3:a:ghost:ghost:5.96.0
-
cpe:2.3:a:ghost:ghost:5.96.1
-
cpe:2.3:a:ghost:ghost:5.96.2
-
cpe:2.3:a:ghost:ghost:5.97.0
-
cpe:2.3:a:ghost:ghost:5.97.1
-
cpe:2.3:a:ghost:ghost:5.97.2
-
cpe:2.3:a:ghost:ghost:5.97.3
-
cpe:2.3:a:ghost:ghost:5.98.0
-
cpe:2.3:a:ghost:ghost:5.98.1
-
cpe:2.3:a:ghost:ghost:5.99.0
-
cpe:2.3:a:ghost:ghost:5.99.1
-
cpe:2.3:a:ghost:ghost:6.0.0
-
cpe:2.3:a:ghost:ghost:6.0.1
-
cpe:2.3:a:ghost:ghost:6.0.10
-
cpe:2.3:a:ghost:ghost:6.0.2
-
cpe:2.3:a:ghost:ghost:6.0.3
-
cpe:2.3:a:ghost:ghost:6.0.4
-
cpe:2.3:a:ghost:ghost:6.0.5
-
cpe:2.3:a:ghost:ghost:6.0.6
-
cpe:2.3:a:ghost:ghost:6.0.7
-
cpe:2.3:a:ghost:ghost:6.0.8
-
cpe:2.3:a:ghost:ghost:6.0.9
-
cpe:2.3:a:ghost:ghost:6.1.0
-
cpe:2.3:a:ghost:ghost:6.10.0
-
cpe:2.3:a:ghost:ghost:6.10.1
-
cpe:2.3:a:ghost:ghost:6.10.2
-
cpe:2.3:a:ghost:ghost:6.10.3
-
cpe:2.3:a:ghost:ghost:6.2.0
-
cpe:2.3:a:ghost:ghost:6.3.0
-
cpe:2.3:a:ghost:ghost:6.3.1
-
cpe:2.3:a:ghost:ghost:6.4.0
-
cpe:2.3:a:ghost:ghost:6.5.0
-
cpe:2.3:a:ghost:ghost:6.5.1
-
cpe:2.3:a:ghost:ghost:6.5.2
-
cpe:2.3:a:ghost:ghost:6.5.3
-
cpe:2.3:a:ghost:ghost:6.6.0
-
cpe:2.3:a:ghost:ghost:6.6.1
-
cpe:2.3:a:ghost:ghost:6.7.0
-
cpe:2.3:a:ghost:ghost:6.8.0
-
cpe:2.3:a:ghost:ghost:6.8.1
-
cpe:2.3:a:ghost:ghost:6.9.0
-
cpe:2.3:a:ghost:ghost:6.9.1
-
cpe:2.3:a:ghost:ghost:6.9.2
-
cpe:2.3:a:ghost:ghost:6.9.3