{"id":"CVE-2026-93751","published":"2026-09-18T18:18:34.177","lastModified":"2026-09-22T20:25:55.870","description":"uri-js through 4.4.1 contains an improper UTF-8 decoding vulnerability in pctDecChars() that decodes invalid and overlong percent-encoded sequences into ASCII metacharacters. Attackers can craft percent-encoded payloads to bypass platform decoder validation and inject path traversal or CRLF sequences that downstream consumers process without filtering.","cvssScore":6.5,"cvssSeverity":"MEDIUM","cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N","cwes":["CWE-176"],"vendors":[],"products":[],"references":[{"url":"https://github.com/garycourt/uri-js","tags":[]},{"url":"https://github.com/garycourt/uri-js/blob/a1acf730b4bba3f1097c9f52e7d9d3aba8cdcaae/src/uri.ts#L103-L141","tags":[]},{"url":"https://github.com/garycourt/uri-js/issues/106","tags":[]},{"url":"https://www.vulncheck.com/advisories/uri-js-through-4.4.1-improper-utf-8-decoding-via-pctdecchars","tags":[]}],"exploitRefs":[{"url":"https://github.com/garycourt/uri-js","tags":[]},{"url":"https://github.com/garycourt/uri-js/blob/a1acf730b4bba3f1097c9f52e7d9d3aba8cdcaae/src/uri.ts#L103-L141","tags":[]},{"url":"https://github.com/garycourt/uri-js/issues/106","tags":[]}],"hasPoc":true,"ai":null}