CVE-2026-63223: CodeIgniter: Uploaded file extension validation bypass in `is_image` and `mime_in` rules
This is an unsafe file upload validation vulnerability that can lead to remote code execution in vulnerable application configurations.
Applications are impacted when they:
- validate uploads using
is_imageormime_inwithout an independent safe extension check, such asext_inon patched versions - save uploaded files using the client-supplied filename
- place uploads in a web-accessible directory where PHP files can execute
References
Code Behaviors & Features
Detect and mitigate CVE-2026-63223 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →