PT-2026-99299 · Capgo.App · Capgo.App

·

CVE-2026-100628

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas capgo.app versões anteriores a 12.128.12
Descrição Um membro autenticado de uma organização pode criar uma chave de API com escopo de aplicativo que não expira, ignorando a política de expiração de chaves de API da organização. Isso ocorre quando a organização proprietária possui a opção require apikey expiration ativada e um limite de max apikey expiration days configurado. No endpoint 'POST /apikey', solicitações que fornecem app id, mas omitem org id, limited to orgs e expires at, não adicionam a organização proprietária do aplicativo à lista de IDs passados para a função validateExpirationAgainstOrgPolicies(). Como a lista fica vazia, o processo de validação é encerrado prematuramente sem aplicar a política de expiração.
Recomendações Atualizar para a versão 12.128.12.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100628
GHSA-J6P6-QQCG-3FWP

Produtos afetados

Capgo.App