CVE-2026-65012

Source
https://cve.org/CVERecord?id=CVE-2026-65012
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-65012.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-65012
Published
2026-07-22T16:13:58Z
Modified
2026-08-12T03:51:16Z
Severity
  • 6.3 (Medium) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N CVSS Calculator
Summary
InvokeAI < 6.13.7 Unauthenticated Directory Enumeration via scan_folder
Details

InvokeAI before 6.13.7 contains an unauthenticated directory enumeration vulnerability in the GET /api/v2/models/scan_folder endpoint that accepts attacker-controlled scan_path parameters. Unauthenticated attackers can recursively enumerate arbitrary server filesystem directories and use HTTP response codes to determine file existence and readability, bypassing multi-user mode access controls.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-306"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/65xxx/CVE-2026-65012.json"
}
References

Affected packages

Git / github.com/invoke-ai/invokeai

Affected ranges

Type
GIT
Repo
https://github.com/invoke-ai/invokeai
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "6.13.7"
        }
    ],
    "source": [
        "DESCRIPTION",
        "REFERENCES"
    ]
}

Affected versions

2.*
2.0.0-rc4
2.2.0-rc2
2.2.0-rc4
2.2.4-rc1
2.2.4-rc2
3.*
3.4.0post1
3.6.3
3.7.0
Other
pre-nodes
v3-latest
v3-latest-test
vinstaller-test-delete
release-0.*
release-0.95
release-1.*
release-1.03
release-1.04
release-1.05
release-1.06
release-1.08
release-1.09
release-1.10
release-2.*
release-2.0.0
release_0.*
release_0.91
release_0.96
release_1.*
release_1.0
release_1.01
v.*
v.2.3.1-rc1
v2.*
v2.0.0
v2.0.1
v2.0.2
v2.1.2
v2.1.3
v2.1.3p1
v2.2.0
v2.2.1
v2.2.2
v2.2.3
v2.2.4
v2.2.5
v2.2.5p1
v2.3.0
v2.3.0-rc1
v2.3.0-rc2
v2.3.3-rc7
v3.*
v3.0-latest
v3.0.0
v3.0.0+a2
v3.0.0+a3
v3.0.0+a4
v3.0.0+a5
v3.0.0+a6
v3.0.0+a7
v3.0.0+a8
v3.0.0+b9
v3.0.1
v3.0.1post1
v3.0.1post2
v3.0.2
v3.0.2post1
v3.0.2rc1
v3.1.0
v3.1.1rc1
v3.2.0
v3.4.0
v3.4.0post2
v3.5.0
v3.5.0rc5
v3.5.1
v3.6.0
v3.6.0rc1
v3.6.0rc2
v3.6.0rc3
v3.6.0rc4
v3.6.0rc5
v3.6.0rc6
v3.6.1
v3.6.2
v4.*
v4.0.0
v4.0.0rc1
v4.0.0rc2
v4.0.0rc3
v4.0.0rc4
v4.0.0rc5
v4.0.0rc6
v4.0.1
v4.0.2
v4.0.3
v4.0.4
v4.1.0
v4.2.0
v4.2.0a1
v4.2.0a2
v4.2.0a3
v4.2.0a4
v4.2.0b1
v4.2.0b2
v4.2.1
v4.2.2
v4.2.2post1
v4.2.3
v4.2.4
v4.2.5
v4.2.6
v4.2.6a1
v4.2.6post1
v4.2.6rc1
v4.2.7
v4.2.7rc1
v4.2.8
v4.2.8rc1
v4.2.8rc2
v4.2.9
v4.2.9rc1
v4.2.9rc2
v5.*
v5.0.0
v5.0.0.a1
v5.0.0.a2
v5.0.0.a3
v5.0.0.a4
v5.0.0.a5
v5.0.0.a6
v5.0.0.a7
v5.0.0.a8
v5.0.0.rc1
v5.0.0.rc2
v5.0.1
v5.0.2
v5.1.0
v5.1.0rc2
v5.1.0rc3
v5.1.0rc4
v5.1.0rc5
v5.1.1
v5.10.0
v5.10.0a1
v5.10.0rc1
v5.10.1
v5.11.0
v5.11.0rc1
v5.11.0rc2
v5.12.0
v5.12.0rc1
v5.12.0rc2
v5.13.0
v5.13.0rc1
v5.13.0rc2
v5.13.0rc3
v5.14.0
v5.15.0
v5.2.0
v5.2.0rc1
v5.2.0rc2
v5.3.0
v5.3.0rc1
v5.3.0rc2
v5.3.1
v5.3.1rc1
v5.4.0
v5.4.1
v5.4.1rc1
v5.4.1rc2
v5.4.2
v5.4.2rc1
v5.4.3
v5.4.3rc1
v5.4.3rc2
v5.4.4rc1
v5.5.0
v5.5.0rc1
v5.6.0
v5.6.0rc1
v5.6.0rc2
v5.6.0rc3
v5.6.0rc4
v5.6.1
v5.6.1rc1
v5.6.2
v5.7.0
v5.7.0a1
v5.7.0rc1
v5.7.0rc2
v5.7.1
v5.7.2
v5.7.2rc1
v5.7.2rc2
v5.8.0
v5.8.0a1
v5.8.0a2
v5.8.0rc1
v5.8.1
v5.9.0
v5.9.0rc1
v5.9.0rc2
v5.9.1
v6.*
v6.0.0
v6.0.0a10
v6.0.0rc2
v6.0.0rc3
v6.0.0rc4
v6.0.1
v6.0.2
v6.10.0rc1
v6.10.0rc2
v6.11.0.rc1
v6.13.5
v6.13.5.rc1
v6.13.6
v6.4.0rc2
v6.5.0
v6.5.1
v6.6.0
v6.6.0rc1
v6.6.0rc2
v6.7.0
v6.7.0rc1
v6.8.0
v6.8.0rc1
v6.8.0rc2
v6.9.0rc3
version_0.*
version_0.9

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-65012.json"