„`html
Zusammenfassung
Die Schwachstelle CVE-2026-56279 betrifft Capgo in Versionen vor 12.128.2 und ermöglicht unauthentifizierten Angreifern die Offenlegung sensibler Organisationsdaten. Die RPC-Funktion get_orgs_v7(userid) ist trotz intendierter Zugriffsbeschränkungen öffentlich erreichbar und erlaubt das Auslesen von Metadaten beliebiger Benutzer.
Betroffene Systeme
Folgende Komponenten sind vulnerabel:
- Capgo-Versionen vor 12.128.2
- Installationen mit aktivierter RPC-Schnittstelle
- Systeme ohne zusätzliche Netzwerk-Segmentierung
Technische Details
Die get_orgs_v7()-Funktion validiert Authentifizierungstoken unzureichend. Angreifer können beliebige user-UUIDs als Parameter übergeben und erhalten im Response:
- Organisationszugehörigkeiten fremder Nutzer
- Rollen und Berechtigungsstufen
- Management- und Billing-E-Mail-Adressen
- Abrechnungsmetadaten
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Durch automatisierte UUID-Enumeration lassen sich systematisch Daten auslesen.
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf Capgo 12.128.2 oder höher durchführen
- RPC-Schnittstelle auf Netzwerkebene beschränken
- Access-Logs auf verdächtige get_orgs_v7()-Abfragen überprüfen
Längerfristig:
- Authentifizierung aller API-Endpunkte implementieren
- Rate-Limiting fĂĽr RPC-Funktionen aktivieren
- Regelmässige Penetrationstests durchführen
Bewertung
Der CVSS-Score von 7.5 klassifiziert die Schwachstelle als hochgradig kritisch. Die Kombination aus fehlender Authentifizierung, öffentlicher Erreichbarkeit und Offenlegung sensibler Metadaten stellt ein erhebliches Risiko dar. Ein Patch wird aktuell nicht bereitgestellt – unmittelbare Gegenmaßnahmen sind notwendig.
„`