CWE-22 对路径名的限制不恰当(路径遍历) 类弱点 4096 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-22 属于路径遍历漏洞,指程序未正确过滤外部输入中的特殊字符,导致构造的文件路径突破受限目录限制。攻击者常利用“../”等序列访问系统敏感文件,窃取数据或执行恶意操作。开发者应严格校验输入,使用白名单机制限制合法字符,并采用绝对路径或规范化处理,确保最终解析路径始终位于预期目录内,从而有效防御此类风险。
my $dataPath = "/users/cwe/profiles"; my $username = param("user"); my $profilePath = $dataPath . "/" . $username; open(my $fh, "<", $profilePath) || ExitError("profile read error: $profilePath"); print "<ul>\n"; while (<$fh>) { print "<li>$_</li>\n"; } print "</ul>\n";../../../etc/passwdString filename = System.getProperty("com.domain.application.dictionaryFile"); File dictionaryFile = new File(filename);| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-67247 | IHM Log处理路径遍历漏洞 — ADM | 7.1 | High | 2026-07-30 |
| CVE-2026-67246 | ADM壁纸组件路径遍历漏洞 — ADM | 6.9 | Medium | 2026-07-30 |
| CVE-2026-67245 | ADM VPN客户端路径遍历漏洞 — ADM | 7.0 | High | 2026-07-30 |
| CVE-2026-5492 | DriveLock 目录遍历信息泄露漏洞 — DriveLock | - | - | 2026-07-29 |
| CVE-2026-5491 | DriveLock 目录遍历信息泄露漏洞 — DriveLock | - | - | 2026-07-29 |
| CVE-2026-5489 | DriveLock 目录遍历信息泄露漏洞 — DriveLock | - | - | 2026-07-29 |
| CVE-2026-5487 | DriveLock 目录遍历信息泄露漏洞 — DriveLock | - | - | 2026-07-29 |
| CVE-2026-67429 | Flyto2 Core 任意文件写入漏洞 — flyto-core | 10.0 | Critical | 2026-07-29 |
| CVE-2026-50558 | Penelope 不安全tar解压导致任意本地文件写入漏洞 — penelope | 5.9 | Medium | 2026-07-29 |
| CVE-2026-65886 | Gridbox <2.20.2 未授权任意文件读取漏洞 — Gridbox extension for Joomla | 9.2 | Critical | 2026-07-29 |
| CVE-2026-44943 | open-iscsi 提权本地文件写入漏洞 — open-iscsi | 6.9 | Medium | 2026-07-29 |
| CVE-2026-54659 | Domizio Demichelis Pagy 信息泄露漏洞 — pagy | 6.9 | Medium | 2026-07-28 |
| CVE-2026-54650 | Ayoub Bablil OpenHole 路径遍历漏洞 — openhole | 8.6 | High | 2026-07-28 |
| CVE-2026-66063 | goshs-labs goshs 路径遍历漏洞 — goshs | 6.5 | Medium | 2026-07-28 |
| CVE-2026-55389 | Koudai Aono datamodel-code-generator 信息泄露漏洞 — datamodel-code-generator | 7.5 | High | 2026-07-28 |
| CVE-2026-55390 | Koudai Aono datamodel-code-generator 信息泄露漏洞 — datamodel-code-generator | 7.5 | High | 2026-07-28 |
| CVE-2026-14973 | IBM Aspera Desktop App 路径遍历漏洞 — Aspera Desktop App | 9.3 | Critical | 2026-07-28 |
| CVE-2026-15280 | IBM WebSphere Application Server Liberty 路径遍历漏洞 — WebSphere Application Server - Liberty | 7.5 | High | 2026-07-28 |
| CVE-2026-5114 | SpeedyCache <= 1.3.8 认证管理员任意文件读取漏洞 — SpeedyCache – Cache, Optimization, Performance | 4.9 | Medium | 2026-07-28 |
| CVE-2026-48374 | Bridge 路径遍历漏洞 — Adobe Bridge | 7.8 | High | 2026-07-28 |
| CVE-2026-67185 | TinyWeb 0.0.8 URL路径组件导致的路径穿越漏洞 — TinyWeb | 7.5 | High | 2026-07-28 |
| CVE-2026-54545 | @wakaru/cli 打包解压时任意文件写入漏洞 — wakaru | 7.1 | High | 2026-07-28 |
| CVE-2026-7521 | Mattermost 路径遍历漏洞 — Mattermost | 5.5 | Medium | 2026-07-28 |
| CVE-2026-16585 | Better Messages <=2.15.19 管理员任意文件删除漏洞 — Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots | 7.2 | High | 2026-07-28 |
| CVE-2026-14490 | WordPress Demi 路径遍历漏洞 — Demi – One Click Demo Import, Backup & Site Migration | 7.5 | High | 2026-07-28 |
| CVE-2026-17524 | zip-lib目录遍历漏洞 — zip-lib | 7.5 | High | 2026-07-28 |
| CVE-2026-65921 | JFrog Artifactory 路径遍历漏洞 — artifactory | 8.8 | High | 2026-07-27 |
| CVE-2026-45623 | PostCSS CSS注释中sourceMappingURL任意文件读取与信息泄露 — postcss | 7.5 | High | 2026-07-27 |
| CVE-2026-66397 | phpMyFAQ 4.1.6 前版本路径遍历漏洞 — phpMyFAQ | 8.6 | High | 2026-07-27 |
| CVE-2026-66050 | NitroShare 路径遍历漏洞 — nitroshare-desktop | 7.5 | High | 2026-07-27 |
CWE-22(对路径名的限制不恰当(路径遍历)) 是常见的弱点类别,本平台收录该类弱点关联的 4096 条 CVE 漏洞。