Ad

CVE-2026-56241

HIGH CVSS 4.0: 7,2 EPSS 0.37%
Обновлено 14 июля 2026
Capgo
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 12.128.2
Тип уязвимости CWE-285 (Некорректная авторизация)
Поставщик Capgo
Публичный эксплойт Нет

Capgo до 12.128.2 содержит уязвимость повышения привилегий, из-за которой пониженные в должности пользователи super_admin сохраняют доступ к RPC delete_non_compliance_bundles и count_non_compliance_bundles из-за того, что устаревший столбец org_users.user_right не очищается во время удаления привязки роли. Злоумышленники могут воспользоваться этим, сохранив ранее предоставленную роль super_admin для перебора и массового удаления несоответствующих пакетов во всей организации на неопределенный срок.

Показать оригинальное описание (EN)

Capgo before 12.128.2 contains a privilege escalation vulnerability where demoted super_admin users retain access to delete_non_compliant_bundles and count_non_compliant_bundles RPCs due to stale org_users.user_right column not being cleared during role binding deletion. Attackers can exploit this by maintaining a previously granted super_admin role to enumerate and bulk delete non-compliant bundles across the entire organization indefinitely.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0