CVE-2026-25648

HIGH CVSS 3.1: 8,7 EPSS 0.04%
Обновлено 24 февраля 2026
Versions
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Versions
Публичный эксплойт Нет

Версии системы GPS-слежения Traccar с открытым исходным кодом, начиная с 6.11.1, содержат проблему, из-за которой прошедшие проверку подлинности пользователи могут выполнять произвольный JavaScript в контексте браузеров других пользователей, загружая вредоносные файлы SVG в виде изображений устройств. Приложение принимает загрузки файлов SVG без очистки и обслуживает их с типом контента image/svg+xml, что позволяет выполнять встроенный JavaScript, когда жертвы просматривают изображение. На момент публикации неясно, доступно ли исправление.

Показать оригинальное описание (EN)

Versions of the Traccar open-source GPS tracking system starting with 6.11.1 contain an issue in which authenticated users can execute arbitrary JavaScript in the context of other users' browsers by uploading malicious SVG files as device images. The application accepts SVG file uploads without sanitization and serves them with the `image/svg+xml` Content-Type, allowing embedded JavaScript to execute when victims view the image. As of time of publication, it is unclear whether a fix is available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1