„`html
Zusammenfassung
CVE-2026-56238 beschreibt eine Information-Disclosure-Schwachstelle in Capgo vor Version 12.128.2. Die Vulnerabilität ermöglicht es unauthentifizierten Angreifern, über die Supabase PostgREST API auf sensitive Geschäftsdaten zuzugreifen. Durch Missbrauch des global_stats-Endpoints können vertrauliche finanzielle und operationale Metriken abgerufen werden, ohne dass Authentifizierung erforderlich ist.
Betroffene Systeme
Von dieser Schwachstelle betroffen sind Capgo-Installationen in Versionen vor 12.128.2. Das Vulnerability Management sollte alle eingesetzten Capgo-Instanzen überprüfen und deren Versionsstatus dokumentieren. Besonders kritisch sind Produktionsumgebungen mit öffentlich zugänglichen API-Keys.
Technische Details
Der Endpoint /rest/v1/global_stats der Supabase PostgREST API validiert die Zugriffsrechte nicht ausreichend. Angreifer können mittels HTTP-GET-Request und dem öffentlich verfügbaren API-Key folgende Daten auslesen:
- MRR (Monthly Recurring Revenue)
- Gesamtumsatzmetriken
- Plan-Tier-spezifische UmsatzaufschlĂĽsselungen
- Kundenzählungen und Statistiken
- Operationale Telemetriedaten
Der Angriffsvektor ist netzwerkgestĂĽtzt und erfordert keine speziellen Privileges. Die Schwachstelle kann remote mit minimalem Aufwand ausgenutzt werden.
Empfohlene Massnahmen
Sofortmassnahmen: Upgrade auf Capgo Version 12.128.2 oder höher durchführen. Überprüfen Sie Server-Logs auf verdächtige Zugriffe auf den global_stats-Endpoint.
Langfristige Sicherung: Implementieren Sie Authentifizierung und Autorisierung für alle API-Endpoints. Begrenzen Sie die Exposition von öffentlichen API-Keys durch Row-Level-Security (RLS)-Policies. Setzen Sie Monitoring für anomale API-Zugriffe um.
Bewertung
CVSS-Score: 7.5 (High) — Die Schwachstelle verdient erhöhte Aufmerksamkeit aufgrund der direkten Exposition sensibler Geschäftskennzahlen. Die fehlende Authentifizierung ermöglicht niedrigschwellige Exploitation. Patches sind derzeit verfügbar und sollten prioritär eingespielt werden.
„`