PT-2026-98223 · Trek · Trek

CVE-2026-77293

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas TREK versões anteriores a 3.3.0
Description Uma falha de autorização existe no planejador de viagens colaborativo onde o endpoint "DELETE /api/trips/:tripId/collab/notes/:noteId/files/:fileId" não verifica se o arquivo pertence à viagem especificada. Embora o sistema autorize o usuário em relação ao tripId, a função deleteNoteFile() em server/src/services/collabService.ts resolve o alvo utilizando apenas o noteId e o fileId. Consequentemente, um usuário com permissões de edição em qualquer viagem pode fornecer identificadores pertencentes à viagem de outro usuário para excluir permanentemente anexos de arquivos de notas. O uso de identificadores sequenciais facilita o direcionamento amplo. As operações de leitura de anexos não são afetadas, pois permanecem restritas ao escopo da viagem.
Recommendations Atualizar para a versão 3.3.0.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77293
GHSA-CJC5-722J-VVMF

Produtos afetados

Trek