PT-2026-99287 · Supabase+1 · Supabase+1

·

CVE-2026-100616

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas capgo.app (versões afetadas não especificadas)
Descrição Existe um problema na política de atualização de segurança em nível de linha (row-level security) na tabela public.orgs. Um administrador de organização autenticado com permissões org.update settings pode ignorar o endpoint oficial de atualização de organização supabase/functions/ backend/public/organization/put.ts e a rota de faturamento privada do Stripe, enviando uma atualização diretamente para o Supabase PostgREST. Isso permite que o usuário modifique a coluna de ponteiro de faturamento interno customer id, mesmo sem a permissão org.update billing. Ao anular ou corromper esse valor, o usuário pode fazer com que as verificações de plano e faturamento falhem, movendo efetivamente a organização de um plano pago para um estado não pago ou sem plano.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100616

Produtos afetados

Supabase
Capgo.App