Cap Go · Cap-Go · CVE-2026-56239
**Nome do Software Vulnerável e Versões Afetadas**
Capgo versões anteriores a 12.128.2
**Descrição**
Um problema de escalonamento de privilégios existe na função `public.apply usage overage`. Esta função é definida como SECURITY DEFINER, o que significa que ela é executada com os privilégios do usuário que a criou, ignorando assim a Segurança em Nível de Linha (Row Level Security - RLS). A função realiza operações de faturamento sensíveis, mas não aplica verificações de autorização interna, como a validação de `auth.uid()`, associação a organizações ou `check min rights`. Se as permissões de EXECUTE forem concedidas a funções autenticadas ou anônimas, um usuário autenticado pode invocar a função via Supabase RPC para manipular dados de faturamento de qualquer organização, resultando na inserção fraudulenta de eventos de excesso de uso e na redução não autorizada de créditos.
**Recomendações**
Atualize para a versão 12.128.2 ou posterior.
Como medida paliativa temporária, restrinja as permissões de EXECUTE na função `public.apply usage overage` para evitar o acesso não autorizado por funções autenticadas ou anônimas.