PT-2026-57171 · Cap Go · Cap-Go

·

CVE-2026-56309

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Capgo versões anteriores a 12.128.2
Description Ocorre uma falha na aplicação de restrições de plano e cota no endpoint '/files/upload/attachments'. Isso permite que aplicativos que deveriam estar bloqueados pelo plano criem objetos R2 (objetos de armazenamento em nuvem) publicamente legíveis. Utilizando chaves de API com escopo de upload, atacantes podem ignorar as verificações de plano para fazer o upload de anexos arbitrários. Esses arquivos persistem independentemente dos metadados normais do pacote e permanecem mesmo após a exclusão do aplicativo, o que pode resultar em abuso de armazenamento e largura de banda.
Recommendations Atualize para a versão 12.128.2 ou posterior. Restrinja o acesso ao endpoint '/files/upload/attachments' para minimizar o risco de exploração.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56309
GHSA-Q52J-GGVX-CR4V

Produtos afetados

Cap-Go