Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-41863

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/05/2026
Última modificación:
26/05/2026

Descripción

*** Pendiente de traducción *** Spring AI&amp;#39;s support for Anthropic&amp;#39;s Skills API used LLM-influenced filenames unsanitized in Path.resolve before writing files to disk. This could allow a malicious user to write files outside the intended target directory, including restricted directories.<br /> <br /> Affected versions:<br /> Spring AI: 1.1.0 through 1.1.x

Referencias a soluciones, herramientas e información