Cloudreve WebDAV (/dav) has Path Traversal / Broken Access Control — scoped DAV credential escapes its configured account root in github.com/cloudreve/Cloudreve
{
"url": "https://pkg.go.dev/vuln/GO-2026-6298",
"review_status": "UNREVIEWED"
}