Capgo.App · Capgo.App · CVE-2026-100615
**Nome do Software Vulnerável e Versões Afetadas**
capgo.app versões anteriores a 12.267.1
**Descrição**
A validação insuficiente de privilégios de chave de API durante o processo de rotação permite que um usuário com a função `apikey manager` rotacione uma chave irmã pertencente a um `org super admin` com privilégios mais elevados. Ao utilizar o endpoint PUT, um invasor pode enumerar chaves de API com o mesmo proprietário e rotacionar uma chave irmã mais poderosa para recuperar sua credencial em texto simples, permitindo a autenticação como o principal de privilégios superiores.
**Recomendações**
Atualize o capgo.app para a versão 12.267.1 ou posterior.