CVE-2026-88861
Capgo AAL1 تجاوز المصادقة متعددة العوامل للجلسة عبر تفويض RBAC المباشر
- تم النشر
- 10/09/2026
- محدث
- 15/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 11/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Capgo (Cap-go/capgo.app) على تجاوز للمصادقة يؤثر على جميع الإصدارات (لا يتوفر إصدار مُصحَّح وقت النشر). يسمح مسار تفويض Edge لجلسة Supabase aal1 القائمة على كلمة المرور وحدها بممارسة أذونات RBAC ذات الامتيازات حتى عندما يكون لدى الحساب عامل MFA موثَّق لم يُستخدم للجلسة: يقبل برمجية Edge JWT الوسيطة (foundJWT() في supabase/functions/_backend/utils/hono_middleware.ts) رمز JWT دون التحقق من مستوى الضمان الخاص به، كما يمنح مسار RBAC المباشر (checkPermission()/checkPermissionPg() في supabase/functions/_backend/utils/rbac.ts الذي يستدعي public.rbac_check_permission_direct()) التفويض حسب معرّف المستخدم دون تمرير أو التحقق من aal الخاص بالجلسة، على عكس عنصر التحكم public.verify_mfa() الذي يتطلب بشكل صحيح aal2. وبالتالي، يمكن للمهاجم الذي يعرف فقط كلمة مرور الضحية أن يصادق، وينشئ مفتاح API دائم النطاق للتطبيق من نوع app_admin يظل صالحًا بعد تسجيل خروج جلسة aal1، وينفذ عمليات ذات امتيازات مثل تعديل إعدادات قناة OTA في بيئة الإنتاج (تم التحقق من ذلك بتغيير قناة إنتاج عامة من الحزمة 1.0.0 إلى 1.0.1)، مما يبطل الحماية التي يوفرها MFA.
المصادر
1أداة SecDim Challenge Builder مستوحاة من CVE-2026-88861: تجاوز المصادقة متعددة العوامل AAL1 عند حدود بيانات الاعتماد ذات الصلاحيات العالية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.