PT-2026-99282 · Cap Go · Cap-Go

·

CVE-2026-100611

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Capgo versões anteriores a 12.261.1
Descrição O backend restringe inadequadamente as funções que a função de organização apikey manager pode atribuir a novas chaves de API. Quando um usuário autenticado com permissões de apikey manager (especificamente org.manage apikeys e org.read) chama o endpoint 'POST /apikey', o sistema não verifica se o solicitante possui as permissões da função que está sendo atribuída. O processo de validação baseia-se em uma lista de negação e em uma comparação de classificação de prioridade na função createRoleBindingForPrincipal(). Como a lista de negação omite várias funções de implantação—app developer, app uploader, channel developer e channel uploader—e o apikey manager possui uma classificação de prioridade superior a essas funções, a verificação é ignorada. Isso permite que um usuário com privilégios limitados crie uma chave de API com funções de implantação e envie atualizações arbitrárias de JavaScript Over-the-Air (OTA) para todos os usuários finais dos aplicativos da organização.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100611

Produtos afetados

Cap-Go