CVE-2026-40184TREK是一款协作旅行规划工具。在2.7.2版本之前,该应用在提供用户上传的照片时未进行身份验证检查。攻击者无需登录即可直接访问这些照片,导致敏感信息泄露。
该漏洞属于访问控制失效。TREK在处理用户上传的静态资源(照片)时,未在应用层或服务器中间件层面实施有效的身份验证机制。由于上传路径可能直接对应URL,远程攻击者可以通过网络(AV:N)发送无需用户交互(UI:N)的GET请求,直接遍历或猜测文件路径获取照片。尽管CVSS评分为3.7(低危),但这直接导致了机密性(C:L)的泄露。