Path traversal in Tiles - CVE-2023-49735
Published: January 2, 2026
Vulnerability details
The vulnerability allows a remote attacker to perform directory traversal attacks.
The vulnerability exists due to input validation error when processing directory traversal sequences while resolving XML definition files in DefaultLocaleResolver.LOCALE_KEY attribute. A remote attacker can send a specially crafted HTTP request and read arbitrary files on the system or perform XXE attacks.
Affected software
Jira Software Server
Jira Software Data Center
Jira Service Management Server
Jira Service Management Data Center
How to mitigate CVE-2023-49735
Jira Software Data Center - update to 11.2.1
Jira Service Management Server - update to 11.2.1
Jira Service Management Data Center - update to 11.2.1