Ad

CVE-2026-100628

HIGH CVSS 4.0: 8,7 EPSS 0.20%
Обновлено 28 сентября 2026
Cap-Go
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 12.128.12
Устранено в версии 12.128.12
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Cap-Go
Публичный эксплойт Нет

capgo.app before 12.128.12 fails to enforce an organization's API key expiration policy when creating app-scoped API keys. In the POST /apikey endpoint, requests that supply app_id but omit org_id, limited_to_orgs, and expires_at resolve the target app and scope the key to it, but never add the app's owner organization to the list of organization IDs passed to validateExpirationAgainstOrgPolicies; because that list is empty, the validation returns early. As a result, an authenticated organization member can create a non-expiring app-scoped API key even when the owning organization has require_apikey_expiration enabled and a max_apikey_expiration_days limit configured.

The issue is fixed in version 12.128.12.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

cap-go:capgo.app