{"id":"CVE-2026-65829","published":"2026-09-22T20:17:05.060","lastModified":"2026-09-23T18:12:04.247","description":"MPXJ is an open source library to read and write project plans from a variety of file formats and databases. From 7.3.0 until 16.5.0, reading a suitably crafted Primavera P3 PRX or SureTrak STX file can cause MPXJ to write files to arbitrary locations in the filesystem. This issue is fixed in version 16.5.0.","cvssScore":5.3,"cvssSeverity":"MEDIUM","cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N","cwes":["CWE-22"],"vendors":[],"products":[],"references":[{"url":"https://github.com/joniles/mpxj/commit/4347315afab1ef5a2907978a754fbc5b0ff58e6f","tags":[]},{"url":"https://github.com/joniles/mpxj/releases/tag/v16.5.0","tags":[]},{"url":"https://github.com/joniles/mpxj/security/advisories/GHSA-7952-gx68-cjqr","tags":[]}],"exploitRefs":[{"url":"https://github.com/joniles/mpxj/commit/4347315afab1ef5a2907978a754fbc5b0ff58e6f","tags":[]},{"url":"https://github.com/joniles/mpxj/releases/tag/v16.5.0","tags":[]},{"url":"https://github.com/joniles/mpxj/security/advisories/GHSA-7952-gx68-cjqr","tags":[]}],"hasPoc":true,"ai":null}