PT-2026-51770 · Supabase · Cap-Go

·

CVE-2026-56245

·

Publicado

2026-06-24

·

Atualizado

2026-06-24

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Supabase Capgo versões anteriores a 12.128.2
Descrição Existe uma falha de bypass de autorização na função RPC record build time(), configurada como SECURITY DEFINER (uma propriedade que permite que uma função seja executada com os privilégios do usuário que a criou, em vez do usuário que a chama). Atacantes não autenticados podem explorar isso enviando uma requisição para o endpoint 'POST /rest/v1/rpc/record build time' usando uma chave de API pública. Isso permite a inserção de registros de tempo de compilação arbitrários para corromper dados de faturamento e cotas de qualquer organização, podendo levar ao esgotamento de recursos e manipulação de faturamento entre locatários (cross-tenant).
Recomendações Atualize para a versão 12.128.2 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint 'POST /rest/v1/rpc/record build time'.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56245
GHSA-42F8-V563-5763

Produtos afetados

Cap-Go