Originally published at HOL CVE-2026-80104: DB-GPT skill upload writes past the upload directory Two different unauthenticated path-traversal arbitrary file writes hit DB-GPT upload APIs. CVE-2026-80104 is the skill-upload multipart filename bug in agentic_data_api. py .

Source: [Dev.to](https://dev.to/hol/cve-2026-80104-db-gpt-skill-upload-path-traversal-and-sibling-cve-2026-73034-d56)

Sponsored