PT-2026-51221 · Cap Go · Cap-Go

·

CVE-2026-56242

·

Publicado

2026-06-21

·

Atualizado

2026-06-22

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Capgo versões anteriores a 12.128.2
Descrição Uma função RPC de definidor de segurança não autenticada get identity apikey only() retorna o user id proprietário para chaves de API fornecidas. Isso cria um oráculo de validade de chave de API — um mecanismo que permite a um invasor determinar se uma chave específica é válida — e uma primitiva de divulgação de identidade do usuário. Atacantes podem chamar este endpoint com várias chaves de API para confirmar sua validade e mapeá-las para identificadores de usuário. Esses resultados podem então ser usados com outros RPCs expostos, como get orgs v6(), para recuperar a associação à organização e informações de identificação pessoal (PII) de e-mail de gerenciamento.
Recomendações Atualize para a versão 12.128.2 ou posterior. Como medida paliativa temporária, restrinja o acesso à função get identity apikey only().

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56242
GHSA-FHGJ-7376-QXWX

Produtos afetados

Cap-Go