PT-2026-98225 · Trek · Trek

CVE-2026-77320

·

Publicado

2026-09-24

·

Atualizado

2026-09-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas TREK versões anteriores a 3.3.0
Description A função getSharedTripData() em server/src/services/shareService.ts permite a recuperação de informações confidenciais da viagem através do endpoint 'GET /api/shared/:token', mesmo quando o proprietário da viagem desativou a configuração share map. Embora a interface do cliente oculte o mapa, a resposta JSON ainda expõe o itinerário, nomes de locais, coordenadas, endereços, descrições, notas e preços para qualquer pessoa que possua um token de compartilhamento válido.
Recommendations Atualizar para a versão 3.3.0.

Exploit

Correção

Information Disclosure

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77320
GHSA-9HC8-P7GM-P7MX

Produtos afetados

Trek