PT-2026-99290 · Cap Go+1 · Cap-Go+1

·

CVE-2026-100619

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Capgo (capgo.app) (versões afetadas não especificadas)
Description Existe uma evasão indireta da política de segurança de nível de linha na tabela public.manifest. Um usuário ou principal com chaves de API de upload, gravação ou todas as permissões no escopo do aplicativo, ou um usuário autenticado com direitos de gravação+, pode atualizar public.app versions.manifest para versões que utilizam o provedor de armazenamento r2-direct, pois estas não são cobertas pela verificação de bloqueio de conteúdo do pacote. O worker assíncrono on version update confia no record.manifest e utiliza um cliente Supabase de função de serviço para inserir as variáveis file name, file hash e s3 path controladas pelo invasor na tabela public.manifest. Consequentemente, o endpoint /updates retorna esta entrada como uma download url voltada ao cliente, permitindo o envenenamento de manifesto Over-the-Air (OTA). OTA refere-se à entrega sem fio de atualizações para um dispositivo.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100619

Produtos afetados

Cap-Go
Supabase