PT-2026-99283 · Cap Go · Cap-Go

·

CVE-2026-100612

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Capgo (capgo.app) versões anteriores a 12.261.0
Descrição Uma correção de controle de acesso incompleta na tabela public.sso providers permite que um usuário com permissões de org admin e a permissão org.update settings realize uma escalada de privilégios vertical. Embora a função enforce sso provider client update guard() restrinja atualizações em certas colunas, as variáveis provider id, metadata url e attribute mapping permanecem graváveis. Devido a concessões de tabela permissivas e políticas de segurança de nível de linha que não restringem colunas específicas, um invasor pode usar uma requisição PATCH via PostgREST para alterar o provider id para um provedor de identidade (IdP) sob seu controle. Ao afirmar o e-mail do proprietário da organização através de seu próprio IdP, o invasor pode mesclar sua identidade com a conta do proprietário, resultando no sequestro da conta, anulação da senha e bloqueio do proprietário legítimo. Isso requer que a organização tenha um provedor SSO ativo configurado e que o invasor já possua o status de org admin.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

LPE

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100612
GHSA-JPJP-V827-J4GC

Produtos afetados

Cap-Go