CVE-2026-38570: Unvalidated Fopen Parameter

The function parameter `$PATH` is passed directly to `fopen` without validation via a custom or library function. If this parameter is user-controllable, it could lead to directory traversal (CWE-22) or arbitrary file access. Ensure paths are strictly validated before use.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0C
greprules fetch cve-2026-38570-unvalidated-fopen-parameter --engine opengrep

Description

The function parameter `$PATH` is passed directly to `fopen` without validation via a custom or library function. If this parameter is user-controllable, it could lead to directory traversal (CWE-22) or arbitrary file access. Ensure paths are strictly validated before use.