Path traversal vulnerabilities
Path traversal lets an attacker read or write files outside the intended directory by smuggling ../ sequences into file paths. In appliances and web applications it often exposes configuration files and credentials — and when writes are possible, it escalates to code execution via planted files.
Classification is assigned by the CSIRTS enrichment pipeline from the advisory text. The list below shows the latest advisories tagged path traversal, newest first, across national CERTs, vendor PSIRTs and vulnerability databases — exploited marks CVEs in the CISA KEV catalog.
Latest path traversal advisories
[NEW] [high] Rapid7 Velociraptor: Multiple vulnerabilities
[NEW] [medium] IBM SPSS Modeler: Vulnerability allows file manipulation
[NEW] [high] Notepad++: Multiple vulnerabilities
[UPDATE] [low] Python: Vulnerability allows path traversal
[NEW] [high] Apache CloudStack: Multiple vulnerabilities
[NEW] [high] TP-Link Omada Gateway: Multiple vulnerabilities
[UPDATE] [medium] Podman: Vulnerability enables file manipulation
[NEW] [high] IBM AIX and VIOS: Multiple vulnerabilities
CVE-2026-15415 - Path traversal and arbitrary file write in the workflow linters of aws-healthomics-mcp-server
CVE-2026-18953 - Improper limitation of a pathname in AWS Transform MCP Server
n8n security advisory (AV26-836)
[NEW] [high] Red Hat Enterprise Linux (open-iscsi): Multiple vulnerabilities
[NEW] [high] GitLab: Multiple vulnerabilities allow file manipulation
CVE-2026-72530: TrueConf Server Code Injection Vulnerability
DSA-6453-1 libgit2 - security update
[NEW] [high] IBM App Connect Enterprise: Multiple vulnerabilities
[UPDATE] [medium] Golang Go: Multiple vulnerabilities enable file manipulation
[NEW] [high] Wazuh: Multiple vulnerabilities
[UPDATE] [high] Froxlor: Multiple Vulnerabilities
CISA Malcolm
CISA Adds Four Known Exploited Vulnerabilities to Catalog
[NEW] [high] Budibase: Multiple vulnerabilities
CVE-2026-59310: Broadcom VMware vCenter Path Traversal Vulnerability
USN-8640-1: Engrampa vulnerability
[NEW] [UNPATCHED] [medium] Red Hat Undertow: Vulnerability enables file manipulation
[NEW] [medium] Budibase: Vulnerability enables file manipulation
DSA-6443-1 docker.io - security update
[NEW] [medium] PJSIP: Vulnerability enables manipulation of files
[NEW] [high] Proxmox Backup Server: Vulnerability enables manipulation of files and disclosure of information
[NEW] [critical] Microsoft Windows Products: Multiple vulnerabilities
[UPDATE] [medium] Red Hat OpenStack Services on OpenShift (Nova): Vulnerability enables manipulation of files
Siemens License Server (SLS)
Johnson Controls Inc. Airwall
[NEW] [low] cpio: Multiple vulnerabilities
[UPDATE] [medium] Red Hat Enterprise Linux (abrt): Multiple vulnerabilities
[UPDATE] [high] Cacti: Multiple Vulnerabilities
Siemens RUGGEDCOM APE1808
[NEW] [medium] OPNsense: Multiple Vulnerabilities
[NEW] [high] MongoDB: Multiple Vulnerabilities
NCSC-2026-0293 [1.00] [M/H] Vulnerabilities patched in Zoom
[UPDATE] [high] Dell ECS: Multiple vulnerabilities
[NEW] [medium] Bitwarden: Vulnerability allows file manipulation
[UPDATE] [medium] xwiki: Multiple vulnerabilities
[NEW] [medium] Samsung Android: Multiple vulnerabilities
CVE-2026-64653: GitHub CLI: Unescaped variable components in request URLs could allow path traversal
CVE-2026-50540: Kata Containers: Config Path Annotation Arbitrary File Loading
CVE-2026-66484: Path Traversal in GNU cpio
CVE-2026-49163: Application Insights Profiler Elevation of Privilege Vulnerability
CVE-2026-65680: Microsoft OneDrive for MacOS Elevation of Privilege Vulnerability
Other vulnerability classes
New path traversal advisories, in your inbox. The daily briefing covers every advisory in this class the morning after it lands. Subscribe free — one email every morning after 06:00 UTC, one-click unsubscribe. Tracking specific products instead? Watch them from any product page and get alerted only when they ship a new advisory.