Path Traversal Vulnerability in Admidio Photo ZIP Download Functionality
CVE-2026-82656
2.1LOW
What is CVE-2026-82656?
Admidio before version 5.0.12 has a vulnerability in its photo ZIP download functionality where it fails to appropriately sanitize album names. This flaw enables authenticated users who possess album-creation rights to insert path traversal sequences into the names of archive entries. As a result, malicious album names could lead to unintended file writing outside the designated directory during the extraction of the ZIP file by recipients, creating potential security risks.
Affected Version(s)
admidio 0 < 5.0.12
admidio 5.0.12
