Path traversal in Postcss - CVE-2026-73646
Published: July 22, 2026 / Updated: August 17, 2026
Vulnerability identifier: #VU139098
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-73646
CWE-ID: CWE-22
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform directory traversal attacks.
The vulnerability exists due to input validation error when processing directory traversal sequences in lib/previous-map.js. A remote attacker can send a specially crafted HTTP request and read arbitrary files on the system.
Affected software
Postcss
Crowd Data Center
Jira Software Data Center
Jira Service Management Data Center
Bamboo Data Center
Crowd Data Center
Jira Software Data Center
Jira Service Management Data Center
Bamboo Data Center
How to mitigate CVE-2026-73646
Install updates from vendor's website.
Postcss - update to 8.5.18
Crowd Data Center - update to 7.2.3
Jira Software Data Center - addressed in versions 10.3.25, 11.3.11
Jira Service Management Data Center - addressed in versions 10.3.25, 11.3.11
Bamboo Data Center - addressed in versions 10.2.22, 12.1.11
Crowd Data Center - update to 7.2.3
Jira Software Data Center - addressed in versions 10.3.25, 11.3.11
Jira Service Management Data Center - addressed in versions 10.3.25, 11.3.11
Bamboo Data Center - addressed in versions 10.2.22, 12.1.11