PT-2026-99296 · Cap Go · Cap-Go

·

CVE-2026-100625

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v3.1

7.1

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Capgo (capgo.app) (versões afetadas não especificadas)
Descrição Um proxy de upload TUS de build nativa no endpoint supabase/functions/ backend/public/build/upload.ts lida incorretamente com a autorização. O proxy valida o chamador em relação a um trabalho de build específico usando o builder job id e verifica o upload path armazenado, mas encaminha um sufixo de recurso TUS controlado pelo usuário do caminho /build/upload/:jobId/* para o serviço de build enquanto injeta uma chave de API de build privilegiada do Capgo. Como o sufixo encaminhado não está vinculado ao upload path ou upload session key do trabalho autorizado, um invasor com uma chave de API do Capgo válida do tipo 'all' ou 'write' e permissão app.build native para um aplicativo pode gravar no recurso de upload TUS de outro trabalho, desde que o sufixo do recurso seja conhecido, resultando na corrupção dos artefatos de build.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100625

Produtos afetados

Cap-Go