Ad

CVE-2026-56336

MEDIUM CVSS 4.0: 6,9 EPSS 0.34%
Обновлено 17 сентября 2026
Capgo
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 12.128.2
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Capgo
Публичный эксплойт Нет

Capgo до 12.128.2 содержит уязвимость раскрытия информации в неаутентифицированной конечной точке /private/sso/check-domain, которая возвращает внутренние значения org_id иProvider_id. Злоумышленники могут перечислять домены электронной почты для создания сопоставлений доменов с UUID организации и идентификаторами поставщиков единого входа, что позволяет вести разведку против клиентов Capgo.

Показать оригинальное описание (EN)

Capgo before 12.128.2 contains an information disclosure vulnerability in the unauthenticated /private/sso/check-domain endpoint that returns internal org_id and provider_id values. Attackers can enumerate email domains to build mappings of domains to organization UUIDs and SSO provider identifiers, enabling reconnaissance against Capgo tenants.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0