PT-2026-95061 · Traccar · Traccar

·

CVE-2026-52851

·

Publicado

2026-05-29

·

Atualizado

2026-09-17

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Traccar versões anteriores a 6.14.0
Description Um usuário autenticado e sem permissão de apenas leitura pode explorar uma falha ao enviar solicitações para o endpoint 'DELETE /api/permissions'. A função Permission(LinkedHashMap<String, Long>) em src/main/java/org/traccar/model/Permission.java valida apenas as duas primeiras chaves do JSON fornecido, enquanto a função DatabaseStorage.removePermission() em src/main/java/org/traccar/storage/DatabaseStorage.java concatena todas as chaves do mapa na cláusula SQL WHERE como identificadores de coluna. Isso permite que um invasor injete SQL controlado por meio de uma chave JSON extra, criando um oráculo booleano cego ou de erro. Isso pode ser usado para extrair valores sensíveis do banco de dados, como e-mails de administradores, hashes de senha e salts, ou para excluir condicionalmente linhas de permissão.
Recommendations Atualizar para a versão 6.14.0.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15030
CVE-2026-52851
GHSA-JX5H-FXHC-CC9W

Produtos afetados

Traccar