CVE-2026-27933: Unsanitized Filename Hash

Directly assigning an unsanitized hash/array lookup to a `filename` key can lead to Path Traversal (CWE-22) vulnerabilities when processed by file upload or storage libraries. Attackers can supply path traversal characters (e.g., `../`) to save or overwrite files outside the intended directory. Sanitize the user-supplied filename using `File.basename(...)`.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Ruby
greprules fetch cve-2026-27933-unsanitized-filename-hash --engine opengrep

Description

Directly assigning an unsanitized hash/array lookup to a `filename` key can lead to Path Traversal (CWE-22) vulnerabilities when processed by file upload or storage libraries. Attackers can supply path traversal characters (e.g., `../`) to save or overwrite files outside the intended directory. Sanitize the user-supplied filename using `File.basename(...)`.