<?xml version='1.0' encoding='UTF-8'?>
<?xml-stylesheet href="/static/style.xsl" type="text/xsl"?>
<rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" version="2.0">
  <channel>
    <title>Most recent entries from all</title>
    <link>https://cve.radiocsirt.org</link>
    <description>Contains only the most 10 recent entries.</description>
    <docs>http://www.rssboard.org/rss-specification</docs>
    <generator>python-feedgen</generator>
    <language>en</language>
    <lastBuildDate>Sat, 03 Oct 2026 17:06:24 +0000</lastBuildDate>
    <item>
      <title>EUVD-2026-28147</title>
      <link>https://cve.radiocsirt.org/vuln/euvd-2026-28147</link>
      <description>EUVD-2026-28147</description>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/euvd-2026-28147</guid>
    </item>
    <item>
      <title>fkie_cve-2021-32769</title>
      <link>https://cve.radiocsirt.org/vuln/fkie_cve-2021-32769</link>
      <description>&lt;p&gt;Micronaut is a JVM-based, full stack Java framework designed for building JVM applications. A path traversal vulnerability exists in versions prior to 2.5.9. With a basic configuration, it is possible to access any file from a filesystem, using &amp;#34;/../../&amp;#34; in the URL. This occurs because Micronaut does not restrict file access to configured paths. The vulnerability is patched in version 2.5.9. As a workaround, do not use `**` in mapping, use only `*`, which exposes only flat structure of a directory not allowing traversal. If using Linux, another workaround is to run micronaut in chroot.&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;Micronaut is a JVM-based, full stack Java framework designed for building JVM applications. A path traversal vulnerability exists in versions prior to 2.5.9. With a basic configuration, it is possible to access any file from a filesystem, using &amp;#34;/../../&amp;#34; in the URL. This occurs because Micronaut does not restrict file access to configured paths. The vulnerability is patched in version 2.5.9. As a workaround, do not use `**` in mapping, use only `*`, which exposes only flat structure of a directory not allowing traversal. If using Linux, another workaround is to run micronaut in chroot.&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/fkie_cve-2021-32769</guid>
    </item>
    <item>
      <title>GHSA-cjx7-399x-p2rj — Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') in micronaut-core</title>
      <link>https://cve.radiocsirt.org/vuln/ghsa-cjx7-399x-p2rj</link>
      <description>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; Maven: io.micronaut:micronaut-http-server-netty&lt;/p&gt;
&lt;p&gt;With a basic configuration like&lt;/p&gt;
&lt;p&gt;```yaml
router:
  static-resources:
    assets:
      enabled: true
      mapping: /.assets/public/**
      paths: file:/home/lstrmiska/test/
```&lt;/p&gt;
&lt;p&gt;it is possible to access any file from a filesystem, using &amp;#34;/../../&amp;#34; in URL, as Micronaut does not restrict file access to configured paths.&lt;/p&gt;
&lt;p&gt;**Repro Steps**
- create a file test.txt in /home/lstrmiska
- start micronaut
- execute command
`curl -v --path-as-is &amp;#34;http://localhost:8080/.assets/public/../test.txt&amp;#34;`&lt;/p&gt;
&lt;p&gt;### Impact&lt;/p&gt;
&lt;p&gt;Micronaut can potentially leak sensitive information.&lt;/p&gt;
&lt;p&gt;See https://cwe.mitre.org/data/definitions/22.html&lt;/p&gt;
&lt;p&gt;### Patches&lt;/p&gt;
&lt;p&gt;```
diff --git a/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java b/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java
index 2f5a91403..19d3b7f05 100644
--- a/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java
+++ b/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java
@@ -69,6 +69,9 @@ public class DefaultFileSystemResourceLoader implements FileSystemResourceLoader
     @Override
     public Optional&amp;lt;InputStream&amp;gt; getResourceAsStream(String path) {
         Path filePath = getFilePath(normalize(path));
+        if (pathOutsideBase(filePath)) {
+            return Optional.empty();
+        }
         try {
             return Optional.of(Files.newInputStream(filePath));
         } catch (IOException e) {
@@ -79,7 +82,7 @@ public class Defa…&lt;/p&gt;</description>
      <content:encoded>&lt;p&gt;&lt;strong&gt;Affected:&lt;/strong&gt; Maven: io.micronaut:micronaut-http-server-netty&lt;/p&gt;
&lt;p&gt;With a basic configuration like&lt;/p&gt;
&lt;p&gt;```yaml
router:
  static-resources:
    assets:
      enabled: true
      mapping: /.assets/public/**
      paths: file:/home/lstrmiska/test/
```&lt;/p&gt;
&lt;p&gt;it is possible to access any file from a filesystem, using &amp;#34;/../../&amp;#34; in URL, as Micronaut does not restrict file access to configured paths.&lt;/p&gt;
&lt;p&gt;**Repro Steps**
- create a file test.txt in /home/lstrmiska
- start micronaut
- execute command
`curl -v --path-as-is &amp;#34;http://localhost:8080/.assets/public/../test.txt&amp;#34;`&lt;/p&gt;
&lt;p&gt;### Impact&lt;/p&gt;
&lt;p&gt;Micronaut can potentially leak sensitive information.&lt;/p&gt;
&lt;p&gt;See https://cwe.mitre.org/data/definitions/22.html&lt;/p&gt;
&lt;p&gt;### Patches&lt;/p&gt;
&lt;p&gt;```
diff --git a/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java b/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java
index 2f5a91403..19d3b7f05 100644
--- a/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java
+++ b/core/src/main/java/io/micronaut/core/io/file/DefaultFileSystemResourceLoader.java
@@ -69,6 +69,9 @@ public class DefaultFileSystemResourceLoader implements FileSystemResourceLoader
     @Override
     public Optional&amp;lt;InputStream&amp;gt; getResourceAsStream(String path) {
         Path filePath = getFilePath(normalize(path));
+        if (pathOutsideBase(filePath)) {
+            return Optional.empty();
+        }
         try {
             return Optional.of(Files.newInputStream(filePath));
         } catch (IOException e) {
@@ -79,7 +82,7 @@ public class Defa…&lt;/p&gt;</content:encoded>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/ghsa-cjx7-399x-p2rj</guid>
    </item>
    <item>
      <title>gsd-2021-32769</title>
      <link>https://cve.radiocsirt.org/vuln/gsd-2021-32769</link>
      <description>gsd-2021-32769</description>
      <guid isPermaLink="false">https://cve.radiocsirt.org/vuln/gsd-2021-32769</guid>
    </item>
  </channel>
</rss>
