PT-2026-51043 · Cap Go · Cap-Go

·

CVE-2026-56213

·

Publicado

2026-06-20

·

Atualizado

2026-06-22

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Capgo versões anteriores a 12.128.2
Descrição Existe uma falha de bypass de autorização na função SECURITY DEFINER public.upsert version meta() exposta via PostgREST RPC. Isso permite que atacantes não autenticados insiram linhas arbitrárias em version meta para qualquer app id ao chamar o endpoint RPC com uma chave anônima pública. Isso pode ser utilizado para poluir métricas de armazenamento, resultando em dados falsos persistentes em painéis e no disparo de alertas incorretos em aplicações vítimas.
Recomendações Atualize para a versão 12.128.2 ou posterior. Como medida paliativa temporária, restrinja o acesso à função public.upsert version meta() para minimizar o risco de exploração.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56213
GHSA-G4HX-X8GC-X6RW

Produtos afetados

Cap-Go