GO-2026-6250

Source
https://pkg.go.dev/vuln/GO-2026-6250
Import Source
https://vuln.go.dev/ID/GO-2026-6250.json
JSON Data
https://api.osv.dev/v1/vulns/GO-2026-6250
Aliases
Published
2026-08-25T15:00:08Z
Modified
2026-08-25T23:50:01.049460171Z
Summary
Trivy Plugin Manager has Path Traversal that Allows Arbitrary File Write in github.com/aquasecurity/trivy
Details

Trivy Plugin Manager has Path Traversal that Allows Arbitrary File Write in github.com/aquasecurity/trivy

Database specific
{
    "review_status": "UNREVIEWED",
    "url": "https://pkg.go.dev/vuln/GO-2026-6250"
}
References

Affected packages

Go / github.com/aquasecurity/trivy

Package

Name
github.com/aquasecurity/trivy
View open source insights on deps.dev
Purl
pkg:golang/github.com/aquasecurity/trivy

Affected ranges

Type
SEMVER
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
0.72.0

Ecosystem specific

{
    "imports": [
        {
            "path": "github.com/aquasecurity/trivy/pkg/commands",
            "symbols": [
                "NewPluginCommand",
                "loadPluginCommands"
            ]
        },
        {
            "symbols": [
                "Information",
                "Install",
                "List",
                "Manager.LoadAll",
                "Manager.Uninstall",
                "Manager.install",
                "Manager.list",
                "Manager.load",
                "Manager.loadMetadata",
                "NewManager",
                "Run",
                "Search",
                "Start",
                "Uninstall",
                "Update",
                "Upgrade",
                "defaultManager"
            ],
            "path": "github.com/aquasecurity/trivy/pkg/plugin"
        }
    ]
}

Database specific

source
"https://vuln.go.dev/ID/GO-2026-6250.json"