PT-2026-54036 · Cap Go · Cap-Go

·

CVE-2026-56331

·

Publicado

2026-06-30

·

Atualizado

2026-06-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Capgo versões anteriores a 12.128.2
Description Ocorre um tratamento de erro inadequado no endpoint '/private/accept invitation'. Quando um magic invite string inválido é fornecido, o sistema retorna um erro HTTP 500 Internal Server Error em vez de um erro de cliente 4xx padrão. Um invasor pode usar uma chave pública para enviar valores de magic invite string malformados, desencadeando erros no servidor que podem vazar detalhes do processamento interno.
Recommendations Atualize para a versão 12.128.2 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint '/private/accept invitation' ou evite usar o parâmetro magic invite string até que a atualização seja aplicada.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56331
GHSA-34P8-FH3M-376X

Produtos afetados

Cap-Go