PT-2026-95062 · Traccar · Traccar

·

CVE-2026-52852

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Traccar versões anteriores a 6.14.0
Description Um usuário autenticado com permissões para gerenciar grupos e solicitar relatórios pode criar uma hierarquia cíclica de grupo-pai. Quando um relatório de viagens ou paradas é solicitado para um dispositivo dentro dessa hierarquia, o org.traccar.api.resource.GroupResource permite o ciclo, e a função org.traccar.helper.model.AttributeUtil.lookup() segue os pais do grupo sem detecção de ciclo, conjunto de visitados ou limite de profundidade. Esse processo, acessado via TripsConfig. e ReportUtils.slowTripsAndStops, resulta em uma busca baseada em armazenamento que nunca termina, consumindo alta CPU em um worker do Jetty e podendo esgotar o pool de workers da web/API se as solicitações forem repetidas.
Recommendations Atualizar para a versão 6.14.0.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52852
GHSA-6QH3-234V-R254

Produtos afetados

Traccar