CVE-2026-70558
Dinky Local File Write via Unvalidated Path Traversal
Halo Surface Signal: 4 out of 5 — likely to be public-facing.
A vulnerability in Dinky allows unauthenticated attackers to write arbitrary files by exploiting a path traversal flaw in a download handler, potentially leading to code execution. Reachable over the network, this issue impacts Dinky's integrity and availability by allowing overwrites of application files.