HIGH
ReleaseJob#unpack builds job_dir = File.join(@release_dir, 'jobs', name) and job_tgz = File.join(@release_dir, 'jobs', "#{name}.tgz") where name returns @job_meta['name'], a value taken verbatim from the jobs: array of the attacker-supplied release.MF inside the uploaded tarball
Published Jun 4, 2026
8.7
HIGHCVSS 4.0
EPSS 0.17%
Description
Affected products
Remediation
References (2)
Change history (0)
No recorded changes yet.