Cwe 22

🧬 CWE Related 96
slug: cwe-22

Explanation

CWE-22は「ファイル名のパスをユーザー入力から組み立てるとき、`../` のような相対パス記号をきちんと無害化せず、本来アクセスできないファイルを読み書きされてしまう欠陥」のことです。 ファイルダウンロード機能・画像表示機能・テンプレート機能でよく見られます。 対策は「絶対パスへの正規化 + 許可されたディレクトリ内かのチェック」、または「ファイル名にIDのみを使い、パス記号を一切使わない設計」。
📌 Example
CVE-2024-57726 (SimpleHelp): zipファイル展開時のZip Slip攻撃で、サーバー上の任意の場所にファイル書き込みされる脆弱性。CISA KEV入り。

🔖 Related tags

🛡 Vulnerabilities tagged with this 1,819

ID Title
CVE-2026-55201 Path Traversal in path-traversal (CVE-2026-55201)
CVE-2026-49133 Path Traversal in path-traversal (CVE-2026-49133)
CVE-2026-55760 Path Traversal in com.github.jknack:handlebars (CVE-2026-55760)
CVE-2026-53872 Path Traversal in picklescan (CVE-2026-53872)
CVE-2026-54193 Contributor Arbitrary File Deletion in Fusion Builder <= 3.15.4 versions.
CVE-2026-52716 Unauthenticated Arbitrary File Deletion in WorkScout-Core <= 1.7.11 versions.
CVE-2025-69128 Path Traversal in path-traversal (CVE-2025-69128)
CVE-2026-9690 Unauthenticated Arbitrary File Download in WP Media folder Addon <= 4.0.1 versions.
CVE-2026-50203 Path Traversal in apache-airflow-providers-sftp (CVE-2026-50203)
CVE-2026-40724 CP Client Arbitrary File Download in Client Portal (Pro) <= 5.6.2 versions.
CVE-2026-27400 Unauthenticated Arbitrary File Deletion in BookPro <= 1.1.0 versions.
CVE-2026-22334 Subscriber Arbitrary File Download in Woocommerce Book Price <= 1.3 versions.
CVE-2026-10094 Path Traversal in path-traversal (CVE-2026-10094)
CVE-2025-69139 Unauthenticated Arbitrary File Deletion in Car Zone <= 3.7 versions.
CVE-2025-60223 Subscriber Arbitrary File Deletion in WPBot Pro Wordpress Chatbot <= 13.6.5 versions.
CVE-2025-69131 Path Traversal in wordpress (CVE-2025-69131)
CVE-2024-32729 Path Traversal in path-traversal (CVE-2024-32729)
CVE-2026-54017 Path Traversal in open-webui (CVE-2026-54017)
CVE-2026-20181 Path Traversal in Cisco dos (CVE-2026-20181)
CVE-2026-54014 Path Traversal in open-webui (CVE-2026-54014)
CVE-2026-48055 Vulnerability in path-traversal (CVE-2026-48055)
CVE-2026-47277 Path Traversal in CVE-2026-47277 (CVE-2026-47277)
CVE-2026-48776 Path Traversal in langgraph-sdk (CVE-2026-48776)
CVE-2026-52797 Path Traversal in gogs.io/gogs (CVE-2026-52797)
CVE-2026-52844 Path Traversal in github.com/caddyserver/caddy/v2 (CVE-2026-52844)
CVE-2026-49406 Path Traversal in deno (CVE-2026-49406)
CVE-2026-49465 Path Traversal in n8n (CVE-2026-49465)
CVE-2026-42867 Path Traversal in langflow (CVE-2026-42867)
CVE-2026-54293 Path Traversal in nltk (CVE-2026-54293)
CVE-2026-54286 Path Traversal in hono (CVE-2026-54286)

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →