Wie schon bei der DHL, dem DPD und UPS gab es auch bei der GLS eine Schwachstelle, die es Hackern ermöglichte, ohne Aufwand Daten von Paketempfängern auszulesen.
Forschende der Enno Rey Netzwerke GmbH (ENRW) entdeckten, dass es betrügerischen Dritten anhand der Sendungsverfolgung bereits ohne Eingabe der Emfpängerpostzahl möglich war, die Region, in die das Paket geliefert wird, einzugrenzen. Dies funktionierte, da bereits vor der PLZ-Eingabe das Ziel-Paketzentrum ablesbar war. Jedes dieser Zentren bedient nur eine gewisse Anzahl von Postleitzahlen, was den Empfängerkreis erheblich einschränkte.
Es gibt keine Maßnahmen zur Einschränkung der Verfolgungsanfragen. Außerdem vergibt GLS fortlaufende Sendungsnummern, die Brute Force-Angriffe weiter erleichterten.
Nach eigenen Angaben hat GLS die Lücke im Marz 2024 geschlossen.