CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4209 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";../../../etc/passwdString filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-67429 | Flyto2 Core 路径遍历漏洞 — flyto-core | 10.0 | Critical | 2026-07-29 |
| CVE-2026-50558 | brightio penelope 路径遍历漏洞 — penelope | 5.9 | Medium | 2026-07-29 |
| CVE-2026-65886 | Balbooa Gridbox 路径遍历漏洞 — Gridbox extension for Joomla | 9.2 | Critical | 2026-07-29 |
| CVE-2026-44943 | open-iscsi 路径遍历漏洞 — open-iscsi | 6.9 | Medium | 2026-07-29 |
| CVE-2026-54659 | Domizio Demichelis Pagy 信息泄露漏洞 — pagy | 6.9 | Medium | 2026-07-28 |
| CVE-2026-54650 | Ayoub Bablil OpenHole 路径遍历漏洞 — openhole | 8.6 | High | 2026-07-28 |
| CVE-2026-66063 | goshs-labs goshs 路径遍历漏洞 — goshs | 6.5 | Medium | 2026-07-28 |
| CVE-2026-55389 | Koudai Aono datamodel-code-generator 信息泄露漏洞 — datamodel-code-generator | 7.5 | High | 2026-07-28 |
| CVE-2026-55390 | Koudai Aono datamodel-code-generator 信息泄露漏洞 — datamodel-code-generator | 7.5 | High | 2026-07-28 |
| CVE-2026-14973 | IBM Aspera Desktop App 路径遍历漏洞 — Aspera Desktop App | 9.3 | Critical | 2026-07-28 |
| CVE-2026-15280 | IBM WebSphere Application Server Liberty 路径遍历漏洞 — WebSphere Application Server - Liberty | 7.5 | High | 2026-07-28 |
| CVE-2026-5114 | WordPress SpeedyCache 路径遍历漏洞 — SpeedyCache – Cache, Optimization, Performance | 4.9 | Medium | 2026-07-28 |
| CVE-2026-48374 | Adobe Bridge 路径遍历漏洞 — Adobe Bridge | 7.8 | High | 2026-07-28 |
| CVE-2026-67185 | GeneralSandman TinyWeb 路径遍历漏洞 — TinyWeb | 7.5 | High | 2026-07-28 |
| CVE-2026-54545 | Pionxzh Wakaru 路径遍历漏洞 — wakaru | 7.1 | High | 2026-07-28 |
| CVE-2026-7521 | Mattermost 路径遍历漏洞 — Mattermost | 5.5 | Medium | 2026-07-28 |
| CVE-2026-16585 | WordPress Better Messages 路径遍历漏洞 — Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots | 7.2 | High | 2026-07-28 |
| CVE-2026-14490 | WordPress Demi 路径遍历漏洞 — Demi – One Click Demo Import, Backup & Site Migration | 7.5 | High | 2026-07-28 |
| CVE-2026-17524 | Ouga zip-lib 路径遍历漏洞 — zip-lib | 7.5 | High | 2026-07-28 |
| CVE-2026-65921 | JFrog Artifactory 路径遍历漏洞 — artifactory | 8.8 | High | 2026-07-27 |
| CVE-2026-45623 | PostCSS CSS注释中sourceMappingURL任意文件读取与信息泄露 — postcss | 7.5 | High | 2026-07-27 |
| CVE-2026-66397 | phpMyFAQ 4.1.6 前版本路径遍历漏洞 — phpMyFAQ | 8.6 | High | 2026-07-27 |
| CVE-2026-66050 | NitroShare 路径遍历漏洞 — nitroshare-desktop | 7.5 | High | 2026-07-27 |
| CVE-2026-66476 | Syed Balkhi Easy Digital Downloads 路径遍历漏洞 — Easy Digital Downloads | 4.9 | Medium | 2026-07-27 |
| CVE-2026-65436 | WordPress Kirki 路径遍历漏洞 — Kirki | 6.8 | Medium | 2026-07-27 |
| CVE-2026-17514 | ZJONSSON node-unzipper 路径遍历漏洞 — node-unzipper | 5.3 | Medium | 2026-07-27 |
| CVE-2026-65878 | JoomShaper SP Page Builder 路径遍历漏洞 — SP Page Builder extension for Joomla | 8.3 | High | 2026-07-27 |
| CVE-2026-40000 | ZTE A75 Pro 5G 路径遍历漏洞 — Blade A75 5G | 1.8 | Low | 2026-07-27 |
| CVE-2026-65765 | Phoca Commander 路径遍历漏洞 — Phoca Commander extension for Joomla | 6.9 | Medium | 2026-07-27 |
| CVE-2026-14955 | WordPress Checkout Field Editor for WooCommerce 路径遍历漏洞 — Checkout Field Editor for WooCommerce (Pro) | 6.5 | Medium | 2026-07-25 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4209 条 CVE 漏洞。