CVE-2026-56243 High CVSS 8.1/10

🟠 CVE-2026-56243: High Schwachstelle

CVE-2026-56243
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

Capgo vor Version 12.128.2 enthält eine kritische Sicherheitslücke in der API-Key-Authentifizierung. Die PostgREST/RLS-Schicht akzeptiert unverschlüsselte API-Keys über den capgkey-Header, obwohl die enforce_hashed_api_keys-Sicherheitsrichtlinie aktiviert ist. Diese Schwachstelle ermöglicht es Angreifern, organisationsweit durchgesetzte Hashing-Mechanismen zu umgehen.

Betroffene Systeme

  • Capgo-Versionen vor 12.128.2
  • Installationen mit aktivierter enforce_hashed_api_keys-Richtlinie
  • PostgREST/RLS-Plane-Konfigurationen
  • Alle Organisationen mit gehosteten Capgo-Instanzen

Technische Details

Die Schwachstelle liegt in der unzureichenden Validierung von API-Keys auf der PostgREST/RLS-Ebene. Trotz aktivierter Hashing-Durchsetzung auf Organisations-Ebene werden Plaintext-Keys im capgkey-Header direkt verarbeitet und nicht validiert.

Angriffsszenario: Ein Angreifer sendet einen gültigen, aber unverschlüsselten API-Key direkt an die PostgREST/RLS-Schicht. Das System authentifiziert die Anfrage, ohne zu prüfen, ob der Key gehasht sein sollte. Dies umgeht Organisations-Policies und ermöglicht unbefugten Zugriff auf geschützte Ressourcen.

Angriffsvektor: Network-basiert, keine Authentifizierung oder lokale Systeme erforderlich.

Empfohlene Massnahmen

  • Sofortige Aktualisierung auf Capgo 12.128.2 oder höher durchführen
  • API-Key-Rotation durchführen nach dem Patching
  • Audit-Logs auf verdächtige Plaintext-Key-Zugriffe analysieren
  • Network-Level-Monitoring für capgkey-Header implementieren
  • Zusätzliche API-Rate-Limiting-Regeln aktivieren

Bewertung

CVSS 3.1 Score: 8.1 (High)

Die Schwachstelle hat hohe Kritikalität aufgrund des direkten Umgehens von Sicherheitsrichtlinien und des unkontrollierten Zugriffs auf geschützte Ressourcen. Der fehlende Patch erhöht das Risiko für betroffene Installationen erheblich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-56243-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 25.06.2026
Alle CVEs ansehen