PT-2026-79188 · Trek · Trek

CVE-2026-54509

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas TREK versões 3.0.0 through 3.0.9
Description Existe uma falha de bypass de autenticação onde o endpoint '/api/journeys/:id/share-link' chama a função getJourneyShareLink() sem verificar se o solicitante tem permissão para acessar a jornada. Um usuário autenticado pode enumerar a variável :id para recuperar tokens de journey share tokens pertencentes a outros usuários. Esses tokens permitem acesso não autenticado através do endpoint '/api/public/journey/:token' a dados sensíveis, incluindo entradas, legendas, locais, humores, fotos da galeria, caminhos de fotos e identificadores de ativos.
Recommendations Atualizar para a versão 3.1.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54509
GHSA-MX6M-QXV8-W624

Produtos afetados

Trek