The blobs.yml path key traversal vulnerability in the BOSH CLI tool allows an attacker to write arbitrary files and exfiltrate sensitive information. Affected versions: BOSH CLI tool versions prior to v7.10.4.
History

Fri, 31 Jul 2026 14:00:00 +0000

Type Values Removed Values Added
Weaknesses CWE-200
CWE-22

Tue, 28 Jul 2026 09:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-200
CWE-22

Wed, 22 Jul 2026 11:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-200
CWE-22

Thu, 16 Jul 2026 20:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-200
CWE-22
CWE-788

Tue, 14 Jul 2026 15:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-200
CWE-22
CWE-788

Mon, 13 Jul 2026 21:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-200
CWE-22
CWE-788

Sun, 12 Jul 2026 07:45:00 +0000

Type Values Removed Values Added
Weaknesses CWE-200
CWE-22
CWE-788

Sat, 11 Jul 2026 04:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-22
CWE-788

Fri, 10 Jul 2026 05:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-22
CWE-788

Thu, 09 Jul 2026 15:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'total'}, 'version': '2.0.3'}


Thu, 09 Jul 2026 07:00:00 +0000

Type Values Removed Values Added
Description The blobs.yml path key traversal vulnerability in the BOSH CLI tool allows an attacker to write arbitrary files and exfiltrate sensitive information. Affected versions: BOSH CLI tool versions prior to v7.10.4.
Title blobs.yaml Path Traversal Allows File Writes
References
Metrics cvssV3_0

{'score': 8.8, 'vector': 'CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H'}

cvssV4_0

{'score': 8.5, 'vector': 'CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N'}


cve-icon MITRE

Status: PUBLISHED

Assigner: vmware

Published: 2026-07-09T05:45:33.512Z

Updated: 2026-07-09T14:10:24.256Z

Reserved: 2026-05-20T10:00:48.931Z

Link: CVE-2026-47826

cve-icon Vulnrichment

Updated: 2026-07-09T14:10:18.930Z

cve-icon NVD

No data.

cve-icon Redhat

No data.