PT-2026-51766 · Cap Go · Cap-Go

·

CVE-2026-56231

·

Publicado

2026-06-24

·

Atualizado

2026-06-24

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Capgo versões anteriores a 12.128.2
Description Ocorre uma Autorização Quebrada em Nível de Objeto (BOLA) quando o sistema falha em verificar se um usuário tem permissão para acessar um objeto específico. O problema reside nos endpoints 'POST /build/start/:jobId' e 'POST /build/cancel/:jobId'. Os manipuladores autorizam as solicitações baseando-se apenas no app id fornecido no corpo da requisição, sem verificar se o :jobId na URL pertence a esse app id ou ao mesmo locatário. Um usuário autenticado com permissões app.build native para qualquer aplicativo que controle pode iniciar ou cancelar jobs de construção arbitrários de outros locatários ao fornecer o :jobId de uma vítima. Isso pode resultar em sabotagem de builds entre locatários, negação de serviço, ações de computação não autorizadas e impactos de faturamento.
Recommendations Atualize o Capgo para a versão 12.128.2 ou posterior.

Exploit

Correção

DoS

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56231
GHSA-72J4-9QP5-HFRG

Produtos afetados

Cap-Go