CVE-2026-41228: Php Lfi Sprintf Path Require No Traversal Guard

Function parameter '$ISO' is used in sprintf() to construct a file path for require/include without path traversal validation. An attacker controlling '$ISO' can inject '../' sequences to include arbitrary files outside the intended directory, potentially achieving Remote Code Execution (CWE-98 / PHP Local File Inclusion). Add a traversal guard before constr

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0PHP
greprules fetch cve-2026-41228-php-lfi-sprintf-path-require-no-traversal-guard --engine opengrep

Description

Function parameter '$ISO' is used in sprintf() to construct a file path for require/include without path traversal validation. An attacker controlling '$ISO' can inject '../' sequences to include arbitrary files outside the intended directory, potentially achieving Remote Code Execution (CWE-98 / PHP Local File Inclusion). Add a traversal guard before constr