PT-2026-99297 · Cap Go · Cap-Go

·

CVE-2026-100626

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas capgo versões anteriores a 12.128.3
Description Ocorre uma referência direta a objeto insegura no endpoint 'PUT /app/:appId', que aceita caminhos de armazenamento de ícones controlados por atacantes. Usuários autenticados podem fornecer caminhos arbitrários no bucket de imagens privadas para obter URLs assinadas por função de serviço válidas por 7 dias. Isso permite a leitura não autorizada de objetos de outros locatários, como avatares de usuários, logotipos de organizações e ícones de aplicativos.
Recommendations Atualize o capgo para a versão 12.128.3 ou posterior. Restrinja o acesso ao endpoint 'PUT /app/:appId' para minimizar o risco de exploração.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100626
GHSA-84XQ-4RV7-P252

Produtos afetados

Cap-Go