„`html
Zusammenfassung
CVE-2026-56225 beschreibt eine kritische Authentifizierungslücke in Capgo vor Version 12.128.2. Die Schwachstelle ermöglicht es Angreifern mit Zugriff auf app-begrenzte API-Schlüssel, auf andere API-Schlüssel des gleichen Kontos zuzugreifen und diese zu manipulieren. Dies führt zu einer vollständigen Kompromittierung der API-Schlüssel-Verwaltung und ermöglicht Enumeration, Änderung sowie Löschung von Anmeldedaten außerhalb des deklarierten Zugriffsgeltungsbereichs.
Betroffene Systeme
Alle Capgo-Installationen mit Versionen vor 12.128.2 sind betroffen. Besonders gefährdet sind Systeme mit mehreren API-Schlüsseln, deren Zugriff auf einzelne Anwendungen beschränkt sein soll. Die Schwachstelle betrifft die Public API Key Management Handler für GET-, PUT-, DELETE- und POST-Operationen.
Technische Details
Das Sicherheitsrisiko liegt in einer unzureichenden Validierung von API-Schlüssel-Berechtigung. Capgo prüft nur die Parameter limited_to_orgs, jedoch nicht limited_to_apps, obwohl API-Schlüssel explizit mit mode=all und limited_to_apps-Einschränkungen konfiguriert werden können.
Ein Angreifer mit Zugriff auf einen app-begrenzten API-SchlĂĽssel kann somit:
- Alle API-SchlĂĽssel des Kontos enumerieren
- Sibling-SchlĂĽssel auĂźerhalb des deklarierten App-Geltungsbereichs aktualisieren
- Fremde Schlüssel löschen und neue erstellen
Dies ermöglicht laterale Bewegungen und Privilege Escalation innerhalb des betroffenen Kontos.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Capgo 12.128.2 oder höher durchführen
- Alle existierenden API-SchlĂĽssel ĂĽberprĂĽfen und bei Bedarf rotieren
- Zugriffsprotokolle auf verdächtige API-Aktivitäten analysieren
- App-begrenzte SchlĂĽssel auf Missbrauch prĂĽfen
- Implementierung von API-Schlüssel-Rotation Policies erwägen
Bewertung
CVSS-Score: 8.3 (High)
Dieser CVSS-Wert spiegelt die ernste Natur der Schwachstelle wider. Das Risiko ist erheblich, da API-Schlüssel typischerweise Zugriff auf sensible Funktionen bieten. Ein Patch steht derzeit nicht zur Verfügung – ein Update auf eine patched Version ist obligatorisch.
„`