PT-2026-99292 · Cap Go · Cap-Go

·

CVE-2026-100621

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Capgo (capgo.app) (versões afetadas não especificadas)
Descrição Existe um problema incompleto de controle de acesso e aplicação de bloqueio de conteúdo onde os bloqueios enforce encrypted bundle trigger e check encrypted bundle on insert isentam linhas em app versions se o storage provider anterior for r2-direct. Isso permite que colunas críticas para a entrega—incluindo name, app id, session key, key id, storage provider, r2 path, external url, checksum, manifest e native packages—permaneçam mutáveis. Adicionalmente, o endpoint /updates não exclui versões r2-direct, tornando-as selecionáveis para atualizações Over-the-Air (OTA). Um invasor com uma chave de API com permissões de gravação ou upload de pacotes pode manter um pacote no estado r2-direct e modificar esses campos via requisições PostgREST, resultando no fornecimento de metadados de pacotes alterados para os dispositivos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100621

Produtos afetados

Cap-Go