CVE-2026-40185TREK是一个协作旅行规划工具。在2.7.2版本之前,该应用在Immich旅行照片管理相关的API路由中缺少必要的权限验证机制。这允许经过身份验证的低权限用户绕过访问限制,未经授权地访问或管理本应受保护的旅行照片数据,导致敏感信息泄露及潜在的数据完整性风险。
该漏洞的根源在于TREK应用程序在处理与Immich集成的旅行照片管理功能时,后端未对特定API路由实施充分的授权检查。攻击者只需要拥有一个低权限的普通账户(满足PR:L条件),即可通过网络向服务器发送恶意构造的HTTP请求。由于服务端未验证当前用户是否具有操作特定旅行照片资源的权限,攻击者可以直接调用管理接口。这违反了最小权限原则,使得攻击者能够读取高敏感性的照片信息(C:H)或对照片数据进行篡改(I:L),而无需用户交互。