CVE-2026-26980 — Ghost — Corregido en 6.19.1

Crítica9.4 Publicada el 20 feb 2026

Ghost is a Node.js content management system. Versions 3.24.0 through 6.19.0 allow unauthenticated attackers to perform arbitrary reads from the database. This issue has been fixed in version 6.19.1.

Versiones corregidas

Elige la versión correspondiente al producto y a la rama instalada.

ProductoVersiones corregidas
Ghost6.19.1

Versiones indicadas en la descripción de NVD

Preaviso: explotación observada

  • Explotación observada desde el 21 may 2026
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 90 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Fuente: VulnCheck KEV · 7 oct 2026 30 sept 2026 25 sept 2026 22 sept 2026 15 sept 2026 11 sept 2026

Puntuación CVSS9.4 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Tipo de debilidad (CWE)CWE-89
Fabricantesghost

Productos afectados

FabricantesProductoVersiones
ghostghost< 6.19.1

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

Base de datos CVE