THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-82fw-gwwq-j7x9 (medium) — Vitest: Path Traversal / Arbitrary File Read via @vitest/mocker Redirect Mock

[GHSA] GHSA-82fw-gwwq-j7x9 (medium) — Vitest: Path Traversal / Arbitrary File Read via @vitest/mocker Redirect Mock

medgithub_advisoriesPublished 2026-09-08

GHSA-82fw-gwwq-j7x9 Severity: medium CVE: CVE-2026-84373

Vitest: Path Traversal / Arbitrary File Read via @vitest/mocker Redirect Mock

## Summary `@vitest/mocker` registers a redirect mock's target path without validating it against the dev server's file-serving allowlist. An attacker who can reach the dev server's WebSocket can register a redirect mock pointing outside the project root; when th

Indicators of compromise

Original source: https://github.com/advisories/GHSA-82fw-gwwq-j7x9