CVE-2026-2752

Navtor NavBox allows information disclosure via the /api/ais-data endpoint. A remote, unauthenticated attacker can send crafted requests to trigger an unhandled exception, causing the server to return verbose .NET stack traces. These error messages expose internal class names, method calls, and third-party library references (e.g., System.Data.SQLite), which may assist attackers in mapping the application's internal structure.
Configurations

No configuration.

History

10 Mar 2026, 18:18

Type Values Removed Values Added
References
  • () https://www.navtor.com/navtor-vendor-statement -
Summary
  • (es) Navtor NavBox permite la revelación de información a través del endpoint /api/ais-data. Un atacante remoto y no autenticado puede enviar solicitudes manipuladas para desencadenar una excepción no controlada, lo que provoca que el servidor devuelva trazas de pila .NET detalladas. Estos mensajes de error exponen nombres de clases internas, llamadas a métodos y referencias a librerías de terceros (p. ej., System.Data.SQLite), lo que puede ayudar a los atacantes a mapear la estructura interna de la aplicación.

06 Mar 2026, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 15:16

Updated : 2026-03-10 18:18


NVD link : CVE-2026-2752

Mitre link : CVE-2026-2752

CVE.ORG link : CVE-2026-2752


JSON object : View

Products Affected

No product.

CWE
CWE-209

Generation of Error Message Containing Sensitive Information