PT-2026-82734 · Trilium · Trilium

·

CVE-2026-77438

·

Publicado

2026-08-27

·

Atualizado

2026-08-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Trilium versões anteriores a 0.104.0
Descrição O endpoint de pesquisa de compartilhamento público não aplica os controles shareCredentials e shareHiddenFromTree. O endpoint autoriza apenas a nota ancestral fornecida na requisição e realiza uma pesquisa de texto completo em toda a subárvore publicada, retornando o título, o identificador de compartilhamento e o caminho hierárquico das notas correspondentes sem verificar se a nota individual requer senha ou está oculta. Um visitante não autenticado pode usar este endpoint como um oráculo booleano—um sistema que fornece uma resposta sim/não a uma consulta—para confirmar substrings arbitrárias e recuperar o conteúdo completo de notas compartilhadas e protegidas.
Recomendações Atualize para a versão 0.104.0.

Exploit

Correção

Information Disclosure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77438
GHSA-6RXV-6W3Q-7MV9

Produtos afetados

Trilium