CVE-2026-56339 High CVSS 7.5/10

đźź  CVE-2026-56339: High Schwachstelle

CVE-2026-56339
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-56339 betrifft Capgo in Versionen vor 12.128.2. Eine Information Disclosure Vulnerabilität in der Supabase PostgREST SECURITY DEFINER RPC-Funktion public.rescind_invitation ermöglicht es unauthentizierten Angreifern, die Existenz von Organisationen zu enumrieren. Durch differenzierte Fehlermeldungen können Organisationskennungen identifiziert werden, was die Angriffsfläche erheblich vergrößert.

Betroffene Systeme

  • Capgo (Cap-go/capgo) Versionen < 12.128.2
  • Installationen mit aktivierter Supabase PostgREST Integration
  • Systeme mit öffentlich zugänglichen API-Keys

Technische Details

Die RPC-Funktion public.rescind_invitation ist mit SECURITY DEFINER konfiguriert und validiert die Zugriffsberechtigung unzureichend. Beim Aufruf mit einem publishable API-Key unterscheiden sich die zurĂĽckgegebenen Fehlermeldungen je nach Organisationsstatus:

  • NO_ORG: Organisation existiert nicht
  • NO_RIGHTS: Organisation existiert, Zugriff verweigert

Angreifer können durch systematische Enumeration gültige Organisations-IDs identifizieren. Dies ermöglicht gezielte Phishing-Kampagnen oder Social-Engineering-Angriffe gegen spezifische Organisationen.

Angriffsvektor: Network | CVSS Score: 7.5 (High)

Empfohlene Massnahmen

  • Sofort: Capgo auf Version 12.128.2 oder höher aktualisieren
  • Supabase-Konfiguration ĂĽberprĂĽfen und RPC-Funktionen auditieren
  • Publishable API-Keys in Produktionsumgebungen einschränken
  • Rate-Limiting fĂĽr RPC-Funktionen implementieren
  • Fehlermeldungen standardisieren, um Information Disclosure zu verhindern
  • Zugriffsprotokolle ĂĽberwachen auf verdächtige Enumrierungsversuche

Bewertung

Diese Vulnerabilität birgt erhebliche Risiken für Organisationen, die Capgo nutzen. Obwohl kein Patch verfügbar ist, ermöglicht die Enumration von Organisationen gezielte Angriffe. Eine zeitnahe Aktualisierung und Überprüfung der Sicherheitskonfiguration sind dringend erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-56339-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.07.2026
Alle CVEs ansehen