„`html
Zusammenfassung
CVE-2026-56248 ist eine unauthentifizierte Denial-of-Service (DoS)-Sicherheitslücke in Capgo capgo-backend vor Version 12.128.12. Die Schwachstelle betrifft die Row-Level Security (RLS) Policy der audit_logs-Tabelle und wird über die Supabase PostgREST API ausgenutzt. Ein Angreifer kann ungefilter Abfragen an den public.audit_logs-Endpoint senden und damit Datenbank-Ressourcen erschöpfen.
Betroffene Systeme
Alle Capgo-Installationen mit capgo-backend-Versionen vor 12.128.12 sind anfällig. Die Schwachstelle wird über öffentliche PostgREST-Endpunkte mit dem anon-Schlüssel ausgenutzt, weshalb jede erreichbare Instanz potenziell kompromittiert ist.
Technische Details
Die Vulnerabilität entsteht durch eine unzureichend optimierte RLS-Policy. Der PostgreSQL-Abfrageplaner führt komplexe Filterfunktionen aus, bevor die RLS-Richtlinie angewendet wird. Ungefilter Abfragen zum public.audit_logs-Endpoint verursachen konsistente Statement-Timeouts (PostgREST-Fehler 57014). Unter Last erschöpft dies Datenbankressourcen und führt zu Cascading-Fehlern (HTTP 500) auf anderen Endpoints wie /orgs, was zu einem anwendungsweiten DoS führt.
Angriffsvektor: Network | Schweregrad: High (CVSS 7.5)
Empfohlene Massnahmen
- Upgrade auf capgo-backend Version 12.128.12 oder später
- RLS-Policies für audit_logs überprüfen und optimieren
- Query-Timeouts auf Datenbankebene reduzieren
- Rate-Limiting auf PostgREST-Endpoints implementieren
- Monitoring für Statement-Timeouts aktivieren
- Anon-Key-Berechtigungen einschränken
Bewertung
Mit einem CVSS-Score von 7.5 und dem Fehlen eines Patches ist diese Sicherheitslücke kritisch. Das Ausnutzen erfordert minimalen Aufwand und keine Authentifizierung. Ein sofortiges Upgrade wird dringend empfohlen.
„`