CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4299 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";../../../etc/passwdString filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-18352 | WordPress User Access Manager 路径遍历漏洞 — User Access Manager | 7.5 | High | 2026-08-01 |
| CVE-2026-67309 | Traefik 路径遍历漏洞 — traefik | 7.8 | High | 2026-08-01 |
| CVE-2026-67295 | FreeRDP 路径遍历漏洞 — FreeRDP | 6.3 | Medium | 2026-08-01 |
| CVE-2026-15450 | WordPress Nex Forms 路径遍历漏洞 — NEX-Forms – Ultimate Forms Plugin for WordPress | 8.1 | High | 2026-08-01 |
| CVE-2026-15601 | WordPress Kirki 路径遍历漏洞 — Kirki – Freeform Page Builder, Website Builder & Customizer | 4.9 | Medium | 2026-08-01 |
| CVE-2026-15006 | WordPress Bit integrations 路径遍历漏洞 — Bit integrations – Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation | 7.5 | High | 2026-08-01 |
| CVE-2026-54785 | Adrian Arribas Gemini Bridge 信息泄露漏洞 — gemini-bridge | 6.2 | Medium | 2026-07-31 |
| CVE-2026-62999 | copier-org copier 处理逻辑错误漏洞 — copier | 7.5 | High | 2026-07-31 |
| CVE-2026-55825 | Contao 路径遍历漏洞 — contao | 3.1 | Low | 2026-07-31 |
| CVE-2026-53502 | thumbor 路径遍历漏洞 — thumbor | 8.7 | High | 2026-07-31 |
| CVE-2026-44615 | Apache Zeppelin 路径遍历漏洞 — Apache Zeppelin | - | - | 2026-07-31 |
| CVE-2026-62391 | Apache Kyuubi 路径遍历漏洞 — Apache Kyuubi | - | - | 2026-07-31 |
| CVE-2026-56673 | ComfyUI 图像加载路径遍历漏洞 — ComfyUI | 7.5 | High | 2026-07-31 |
| CVE-2026-56671 | ComfyUI /experiment/models/preview 路径遍历漏洞 — ComfyUI | 7.5 | High | 2026-07-31 |
| CVE-2026-63222 | CodeIgniter4 路径遍历漏洞 — CodeIgniter4 | 7.5 | High | 2026-07-31 |
| CVE-2026-55495 | Cloudreve WOPI PUT_RELATIVE 路径遍历漏洞 — cloudreve | 4.3 | Medium | 2026-07-31 |
| CVE-2026-66755 | Apache Tika ISArchiveParser任意本地文件读取漏洞 — Apache Tika | 5.9 | Medium | 2026-07-30 |
| CVE-2026-12942 | IBM Langflow OSS 路径遍历漏洞 — Langflow OSS | 7.5 | High | 2026-07-30 |
| CVE-2026-62663 | Massimiliano Pippi banks 路径遍历漏洞 — banks | 7.5 | High | 2026-07-30 |
| CVE-2026-52680 | Apache Kyuubi 路径遍历漏洞 — Apache Kyuubi | - | - | 2026-07-30 |
| CVE-2026-6540 | Tigera Calico 路径遍历漏洞 — Calico | 7.9 | High | 2026-07-30 |
| CVE-2026-15435 | IBM App Connect Enterprise 路径遍历漏洞 — App Connect Enterprise | 9.8 | Critical | 2026-07-30 |
| CVE-2026-14519 | IBM App Connect Enterprise 路径遍历漏洞 — App Connect Enterprise | 7.5 | High | 2026-07-30 |
| CVE-2026-59310 | VMware Cloud Foundation 路径遍历漏洞 — Cloud Foundation | 9.8 | Critical | 2026-07-30 |
| CVE-2026-16531 | pcp 路径遍历漏洞 — Red Hat Enterprise Linux 10 | 5.3 | Medium | 2026-07-30 |
| CVE-2026-67247 | ASUSTOR ADM 路径遍历漏洞 — ADM | 7.1 | High | 2026-07-30 |
| CVE-2026-67246 | ASUSTOR ADM 路径遍历漏洞 — ADM | 6.9 | Medium | 2026-07-30 |
| CVE-2026-67245 | ASUSTOR ADM 路径遍历漏洞 — ADM | 7.0 | High | 2026-07-30 |
| CVE-2026-5492 | DriveLock 路径遍历漏洞 — DriveLock | - | - | 2026-07-29 |
| CVE-2026-5491 | DriveLock 路径遍历漏洞 — DriveLock | - | - | 2026-07-29 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4299 条 CVE 漏洞。