PT-2026-21559 · Traccar · Traccar

·

CVE-2026-25648

·

Publicado

2026-02-23

·

Atualizado

2026-02-28

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Traccar versões 6.11.1 e posteriores
Descrição Traccar, um sistema de rastreamento GPS de código aberto, está afetado por uma vulnerabilidade de cross-site scripting armazenada (XSS). Usuários autenticados podem enviar arquivos SVG maliciosos como imagens de dispositivos. A aplicação não sanitiza esses arquivos e os fornece com o tipo de conteúdo image/svg+xml, permitindo que o JavaScript embutido seja executado no contexto dos navegadores de outros usuários. A vulnerabilidade permite a execução de JavaScript arbitrário. O Ponto de Extremidade da API para upload de arquivos está envolvido neste problema. O parâmetro vulnerável é o próprio arquivo SVG, especificamente o JavaScript embutido no arquivo SVG.
Recomendações Traccar versões 6.11.1 e posteriores: Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Unrestricted File Upload

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25648
GHSA-MC2G-MJQH-8X78

Produtos afetados

Traccar