CVE-2026-88861
Contournement du MFA de session AAL1 de Capgo via une autorisation RBAC directe
- Publié
- 10 sept. 2026
- Mise à jour
- 15 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 11 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 21,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Capgo (Cap-go/capgo.app) contient un contournement d'authentification affectant toutes les versions (aucune version corrigée disponible au moment de la publication). Le chemin d'autorisation Edge permet à une session Supabase aal1 avec mot de passe uniquement d'exercer des permissions RBAC privilégiées même lorsque le compte possède un facteur MFA vérifié qui n'a pas été utilisé pour la session : le middleware JWT Edge (foundJWT() dans supabase/functions/_backend/utils/hono_middleware.ts) accepte le JWT sans valider son niveau d'assurance, et le chemin RBAC direct (checkPermission()/checkPermissionPg() dans supabase/functions/_backend/utils/rbac.ts appelant public.rbac_check_permission_direct()) autorise par ID utilisateur sans transmettre ni vérifier l'aal de la session, contrairement au contrôle public.verify_mfa() qui exige correctement aal2. Un attaquant qui connaît uniquement le mot de passe de la victime peut donc s'authentifier, générer une clé API app_admin persistante liée à l'application qui reste valide après la déconnexion de la session aal1, et effectuer des opérations privilégiées telles que la modification des configurations de canaux OTA de production (validé en changeant un canal de production public du bundle 1.0.0 à 1.0.1), contournant ainsi la protection offerte par la MFA.
Sources
1Générateur de défis SecDim, repro inspiré de CVE-2026-88861 : contournement MFA AAL1 à la frontière des identifiants privilégiés
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.