„`html
Zusammenfassung
Die Schwachstelle CVE-2026-56303 betrifft Capgo-Versionen vor 12.128.2 und ermöglicht es unauthentifizierten Angreifern, sensible API-Schlüssel-Metadaten abzurufen. Die PostgreSQL-Funktion find_apikey_by_value ist mit dem SECURITY DEFINER-Flag gekennzeichnet und kann von der anon-Rolle aufgerufen werden, was zu einer kritischen Informationsoffenbarung führt.
Betroffene Systeme
- Capgo vor Version 12.128.2
- Systeme mit PostgREST-Integration
- Installationen mit aktiviertem /rest/v1/rpc-Endpunkt
Technische Details
Die Funktion find_apikey_by_value wird über den REST-Endpunkt /rest/v1/rpc/find_apikey_by_value exponiert. Ein unauthentifizierter Angreifer kann diese Funktion aufrufen, indem er einen gültigen API-Schlüsselwert übergibt. Das SECURITY DEFINER-Attribut führt dazu, dass die Funktion mit erhöhten Privilegien ausgeführt wird, wodurch Zugriff auf folgende Metadaten ermöglicht wird:
- user_id des API-Schlüssels
- Operationsmodus (mode)
- Organisatorische Scoping-Informationen
- Ablaufdaten und -zeiten
Der Angriff erfordert Netzwerk-Zugang und keine Authentifizierung. Ein Angreifer mit bekanntem API-Schlüsselwert kann umfangreiche Metadaten extrahieren, die zur Privilege-Escalation oder lateralen Bewegung genutzt werden können.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Capgo 12.128.2 oder neuer durchführen
- API-Schlüssel mit verdächtigem Zugriffsverlauf rotieren
- PostgREST-Konfiguration überprüfen und RPC-Endpunkte restringieren
- Datenbankrollen und -berechtigungen auditen
- Netzwerk-basierte Zugriffskontrolle auf /rest/v1/rpc implementieren
- Logging und Monitoring für API-Abfragen erhöhen
Bewertung
CVSS v3.1: 7.5 (High)
Die Bewertung reflektiert das hohe Risiko durch netzwerkgestützten Zugriff ohne Authentifizierung. Obwohl keine direkten Datenmodifikationen möglich sind, ermöglicht die Informationsoffenbarung erhebliche Sicherheitsrisiken für die betroffene Infrastruktur. Ein Patch ist derzeit nicht verfügbar; Workarounds sind erforderlich.
„`