PT-2026-98223 · Trek · Trek
CVE-2026-77293
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
TREK versões anteriores a 3.3.0
Description
Uma falha de autorização existe no planejador de viagens colaborativo onde o endpoint "DELETE /api/trips/:tripId/collab/notes/:noteId/files/:fileId" não verifica se o arquivo pertence à viagem especificada. Embora o sistema autorize o usuário em relação ao
tripId, a função deleteNoteFile() em server/src/services/collabService.ts resolve o alvo utilizando apenas o noteId e o fileId. Consequentemente, um usuário com permissões de edição em qualquer viagem pode fornecer identificadores pertencentes à viagem de outro usuário para excluir permanentemente anexos de arquivos de notas. O uso de identificadores sequenciais facilita o direcionamento amplo. As operações de leitura de anexos não são afetadas, pois permanecem restritas ao escopo da viagem.Recommendations
Atualizar para a versão 3.3.0.
Exploit
Correção
IDOR
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Trek