CVE-2026-39859

LiquidJS is a Shopify / GitHub Pages compatible template engine in pure JavaScript. Prior to 10.25.3, liquidjs 10.25.0 documents root as constraining filenames passed to renderFile() and parseFile(), but top-level file loads do not enforce that boundary. A Liquid instance configured with an empty temporary directory as root can return the contents of arbitrary files. This vulnerability is fixed in 10.25.3.
Configurations

Configuration 1 (hide)

cpe:2.3:a:liquidjs:liquidjs:*:*:*:*:*:node.js:*:*

History

24 Jul 2026, 21:10

Type Values Removed Values Added
Summary
  • (es) LiquidJS es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.3, liquidjs 10.25.0 documenta 'root' como un elemento que restringe los nombres de archivo pasados a renderFile() y parseFile(), pero las cargas de archivos de nivel superior no aplican ese límite. Una instancia de Liquid configurada con un directorio temporal vacío como 'root' puede devolver el contenido de archivos arbitrarios. Esta vulnerabilidad se corrige en la versión 10.25.3.

10 Apr 2026, 21:18

Type Values Removed Values Added
CPE cpe:2.3:a:liquidjs:liquidjs:*:*:*:*:*:node.js:*:*
First Time Liquidjs
Liquidjs liquidjs
References () https://github.com/harttle/liquidjs/security/advisories/GHSA-v273-448j-v4qj - () https://github.com/harttle/liquidjs/security/advisories/GHSA-v273-448j-v4qj - Vendor Advisory

10 Apr 2026, 21:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

08 Apr 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-08 20:16

Updated : 2026-07-24 21:10


NVD link : CVE-2026-39859

Mitre link : CVE-2026-39859

CVE.ORG link : CVE-2026-39859


JSON object : View

Products Affected

liquidjs

  • liquidjs
CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')