Ad

CVE-2026-100615

HIGH CVSS 4.0: 8,7 EPSS 0.31%
Обновлено 28 сентября 2026
Cap-go
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 12.267.1
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Cap-go
Публичный эксплойт Нет

Cap-go capgo.app before 12.267.1 fails to validate target API key privilege during rotation, allowing an apikey_manager to rotate a higher-privileged org_super_admin sibling key and recover its plaintext credential. Attackers with apikey_manager role can enumerate same-owner API keys, rotate a stronger sibling through the PUT endpoint, and obtain the replacement plaintext secret to authenticate as the higher-privileged principal.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0