Path traversal in Postcss - CVE-2026-73646

 

Path traversal in Postcss - CVE-2026-73646

Published: July 22, 2026 / Updated: August 17, 2026


Vulnerability identifier: #VU139098
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-73646
CWE-ID: CWE-22
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform directory traversal attacks.

The vulnerability exists due to input validation error when processing directory traversal sequences in lib/previous-map.js. A remote attacker can send a specially crafted HTTP request and read arbitrary files on the system.


Affected software

Postcss
Crowd Data Center
Jira Software Data Center
Jira Service Management Data Center
Bamboo Data Center

How to mitigate CVE-2026-73646

Install updates from vendor's website.

Postcss - update to 8.5.18
Crowd Data Center - update to 7.2.3
Jira Software Data Center - addressed in versions 10.3.25, 11.3.11
Jira Service Management Data Center - addressed in versions 10.3.25, 11.3.11
Bamboo Data Center - addressed in versions 10.2.22, 12.1.11

External References

Related Security Bulletins