CVE-2026-86251 HIGH

CVE-2026-86251: h3 before 1.15.9 Path Traversal via Double Decoding

Vendor H3Js
Product h3
Weakness CWE-22 · Path traversal
Published September 6, 2026
Last update September 9, 2026

CVSS base score

8.2/10
Attack vector Network
Attack complexity High
Privileges required None
User interaction None
Confidentiality
Integrity

CVSS vector

CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

What the vulnerability does

01Description

h3 versions before 1.15.9 contain a path traversal vulnerability in the serveStatic utility. A double-decoding flaw allows a request path containing double-encoded dot sequences (e.g. %252e%252e) to be decoded to %2e%2e, which survives resolveDotSegments() because that function only checks for literal '.' characters. When the resulting asset ID is resolved by URL-based backends (CDN, S3, object storage), %2e%2e is interpreted as '..' per RFC 3986, enabling path traversal to read arbitrary files from the backend.

Key dates

02Disclosure timeline

September 6, 2026 CVE published
September 9, 2026 Record updated

Related vulnerabilities

04Related CVE