CWE-73 文件名或路径的外部可控制 类弱点 482 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-73 属于路径遍历漏洞,指应用程序允许用户输入控制文件系统操作中的文件名或路径。攻击者通常利用此缺陷构造恶意路径,以访问或修改系统关键文件及敏感数据,从而破坏应用完整性。开发者应避免直接拼接用户输入,需通过白名单验证、规范化路径及严格过滤特殊字符,确保最终路径位于预期的安全目录内,从而有效阻断非法访问。
String rName = request.getParameter("reportName"); File rFile = new File("/usr/local/apfr/reports/" + rName); ... rFile.delete();
fis = new FileInputStream(cfg.getProperty("sub")+".txt"); amt = fis.read(arr); out.println(arr);
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-18806 | TÜBİTAK BİLGEM pardus-image-writer 输入验证错误漏洞 — pardus-image-writer | 7.1 | High | 2026-08-04 |
| CVE-2026-65802 | Microsoft Edge 输入验证错误漏洞 — Microsoft Edge (Chromium-based) | 7.4 | High | 2026-08-03 |
| CVE-2026-66310 | Microsoft Edge 输入验证错误漏洞 — Microsoft Edge for Android | 7.7 | High | 2026-08-03 |
| CVE-2026-64816 | RapidRAW <1.6.0 路径变量NTLMv2凭据泄露漏洞 — RapidRAW | 6.5 | Medium | 2026-07-30 |
| CVE-2026-56390 | GNU Bison 输入验证错误漏洞 — Bison | 4.6 | Medium | 2026-07-29 |
| CVE-2026-57916 | proCertum SmartSign CPS URI任意路径执行漏洞 — proCertum SmartSign | 4.6 | Medium | 2026-07-27 |
| CVE-2026-65896 | Grav 输入验证错误漏洞 — grav | 7.1 | High | 2026-07-23 |
| CVE-2026-45139 | CI4MS 输入验证错误漏洞 — ci4ms | 6.5 | Medium | 2026-07-20 |
| CVE-2026-50162 | oras-project oras-go 输入验证错误漏洞 — oras-go | - | - | 2026-07-17 |
| CVE-2026-9587 | Sangoma Switchvox SMB Edition 输入验证错误漏洞 — Switchvox SMB Edition | - | - | 2026-07-17 |
| CVE-2026-44019 | docling-project docling-core 资源管理错误漏洞 — docling-core | 8.1 | High | 2026-07-16 |
| CVE-2026-50148 | Metabase 输入验证错误漏洞 — metabase | 10.0 | Critical | 2026-07-15 |
| CVE-2026-61873 | getgrav Grav 输入验证错误漏洞 — grav | 8.1 | High | 2026-07-15 |
| CVE-2026-50462 | Microsoft Windows Ancillary Function Driver for WinSock 输入验证错误漏洞 — Windows 10 Version 1607 | 7.8 | High | 2026-07-14 |
| CVE-2026-54108 | Microsoft Office Sharepoint Server 输入验证错误漏洞 — Microsoft SharePoint Enterprise Server 2016 | 6.5 | Medium | 2026-07-14 |
| CVE-2026-55002 | Microsoft SQL Server 输入验证错误漏洞 — Microsoft SQL Server 2016 Service Pack 3 (GDR) | 8.8 | High | 2026-07-14 |
| CVE-2026-61462 | zereight GitLab MCP Server 输入验证错误漏洞 — mcp-gitlab | 8.6 | High | 2026-07-13 |
| CVE-2026-14480 | Autonomy OpenPLC Runtime 输入验证错误漏洞 — OpenPLC | 9.9 | Critical | 2026-07-10 |
| CVE-2026-53449 | Coturn 输入验证错误漏洞 — coturn | 6.0 | Medium | 2026-07-10 |
| CVE-2026-59793 | JetBrains TeamCity 输入验证错误漏洞 — TeamCity | 8.8 | High | 2026-07-10 |
| CVE-2026-59807 | Composio 输入验证错误漏洞 — composio | 6.8 | Medium | 2026-07-08 |
| CVE-2026-59819 | LiteLLM 输入验证错误漏洞 — litellm | - | - | 2026-07-08 |
| CVE-2026-49145 | PETDANCE App::Ack 权限许可和访问控制问题漏洞 — App::Ack | - | - | 2026-07-08 |
| CVE-2026-6101 | Mohammed Kaludi AMP for WP 输入验证错误漏洞 — AMP for WP – Accelerated Mobile Pages | 7.5 | High | 2026-07-07 |
| CVE-2026-53648 | FOSSBilling 权限许可和访问控制问题漏洞 — FOSSBilling | - | - | 2026-07-06 |
| CVE-2026-58293 | Microsoft Edge 输入验证错误漏洞 — Microsoft Edge (Chromium-based) | 8.1 | High | 2026-07-03 |
| CVE-2026-8921 | ASUS Business Manager 输入验证错误漏洞 — ASUS Business Manager | 8.5 | High | 2026-07-03 |
| CVE-2026-5821 | Elementor Image Optimizer – Optimize Images and Convert to WebP or AVIF 输入验证错误漏洞 — Image Optimizer – Optimize Images and Convert to WebP or AVIF | 8.1 | High | 2026-07-02 |
| CVE-2026-55628 | ImageMagick 输入验证错误漏洞 — ImageMagick | 5.5 | Medium | 2026-07-01 |
| CVE-2026-12480 | keras 输入验证错误漏洞 — keras-team/keras | - | - | 2026-07-01 |
CWE-73(文件名或路径的外部可控制) 是常见的弱点类别,本平台收录该类弱点关联的 482 条 CVE 漏洞。