„`html
Zusammenfassung
Die Schwachstelle CVE-2026-56305 betrifft Capgo in Versionen vor 12.128.2 und ermöglicht einen Authentication Bypass im Passwort-Änderungs-Endpoint. Angreifer können Benutzerpasswörter ohne Bestätigung des aktuellen Passworts ändern, was zu vollständiger Kontoübernahme führt.
Betroffene Systeme
Capgo-Versionen: < 12.128.2
Angriffsvektor: Network (Netzwerk-basiert)
Betroffene Komponente: Password-Change-Endpoint
Technische Details
Vulnerability Type: Authentication Bypass (CWE-287)
Der vulnerable Endpoint validiert nicht, ob der anfragende Benutzer sein aktuelles Passwort kennt, bevor eine Passwortänderung durchgeführt wird. Dies ermöglicht es Angreifern, die temporären Session-Zugriff besitzen, beliebige Passwortänderungen durchzuführen.
Angriffsablauf:
- Angreifer erhält temporären Session-Access (z.B. durch Phishing, Session-Hijacking oder XSS)
- Angreifer sendet Password-Change-Request ohne aktuelles Passwort zu validieren
- Endpoint akzeptiert Request und setzt neues Passwort
- Legitimer Benutzer ist gesperrt; Angreifer hat vollständigen Kontozugriff
CVSS Score: 8.3 (High) – Hohe Auswirkungen auf Vertraulichkeit und Integrität
Empfohlene Massnahmen
- Sofort: Update auf Capgo 12.128.2 oder höher durchführen
- Session-Management überprüfen und verdächtige Sessions beenden
- Benutzer auf potenzielle unautorisierten Passwortänderungen prüfen
- Zusätzliche Authentifizierung (2FA) implementieren
- Rate-Limiting auf Password-Change-Endpoint aktivieren
- Logging und Monitoring der Passwort-Änderungen erhöhen
Bewertung
Diese Schwachstelle stellt ein kritisches Sicherheitsrisiko dar. Der fehlende Patch und die hohe Exploitierbarkeit erfordern sofortige Massnahmen. Organisationen sollten den Update-Prozess priorisieren und parallele Schutzmassnahmen implementieren.
„`