„`html
Zusammenfassung
CVE-2026-56245 beschreibt eine kritische Authentifizierungs-Bypass-Vulnerabilität in Supabase Capgo vor Version 12.128.2. Die Sicherheitslücke ermöglicht es unauthentifizierten Angreifern, über die RPC-Funktion record_build_time willkürliche Build-Zeit-Datensätze einzufügen und damit Abrechnungs- sowie Quota-Daten zu manipulieren.
Betroffene Systeme
- Supabase Capgo Versionen vor 12.128.2
- Systeme mit aktiviertem öffentlichen API-Schlüssel-Zugriff
- Multi-Tenant-Umgebungen mit gemeinsamer Datenbank
Schweregrad: High | CVSS v3.1: 8.2
Technische Details
Die Vulnerabilität liegt in der SECURITY DEFINER-Funktion record_build_time. Diese Funktion validiert die Authentifizierung nicht ordnungsgemäß und erlaubt es Angreifern, mittels POST-Request an /rest/v1/rpc/record_build_time mit einem öffentlichen API-Schlüssel direkten Zugriff zu erhalten.
Angriffsvektor:
- Netzwerkbasiert (AV:N)
- Keine Authentifizierung erforderlich (AU:N)
- Niedriger Zugriffskomplex (AC:L)
Angreifer können Build-Zeit-Datensätze beliebiger Organisationen manipulieren, was zu Abrechnungsfehlern, Ressourcenerschöpfung und Cross-Tenant-Manipulation führt.
Empfohlene Massnahmen
- Sofortmaßnahme: Upgrade auf Supabase Capgo 12.128.2 oder höher durchführen
- Authentifizierungslogik in RPC-Funktionen ĂĽberprĂĽfen
- API-Zugriffe mit eingeschränkten öffentlichen Schlüsseln konfigurieren
- Abrechnungsdatensätze auf Anomalien prüfen
- Audit-Logs auf verdächtige
record_build_time-Aufrufe analysieren
Bewertung
Diese Vulnerabilität stellt ein hohes Risiko dar, da keine Authentifizierung erforderlich ist und Angreifer multi-tenant Systeme direkt kompromittieren können. Das Fehlen eines Patches macht eine schnelle Systemaktualisierung essentiell. Organisationen sollten ihre Infrastruktur sofort evaluieren und mitigation measures implementieren.
„`