CVE-2026-88861
Capgo AAL1 सत्र MFA बायपास प्रत्यक्ष RBAC प्राधिकरण के माध्यम से
- प्रकाशित
- 10 सित॰ 2026
- अद्यतन
- 15 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 21.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Capgo (Cap-go/capgo.app) में एक authentication bypass है जो सभी versions को प्रभावित करता है (प्रकाशन के समय कोई patched version उपलब्ध नहीं है)। Edge authorization path एक password-only Supabase aal1 session को privileged RBAC permissions का उपयोग करने की अनुमति देता है, भले ही account में एक verified MFA factor हो जिसका उपयोग session के लिए नहीं किया गया हो: Edge JWT middleware (supabase/functions/_backend/utils/hono_middleware.ts में foundJWT()) JWT को उसके assurance level को validate किए बिना स्वीकार करता है, और direct RBAC path (supabase/functions/_backend/utils/rbac.ts में checkPermission()/checkPermissionPg() जो public.rbac_check_permission_direct() को call करता है) session aal को pass या check किए बिना user ID के आधार पर authorize करता है, जबकि public.verify_mfa() control इसके विपरीत सही ढंग से aal2 की आवश्यकता रखता है। इसलिए एक attacker जो केवल victim का password जानता है, authenticate कर सकता है, एक persistent app-scoped app_admin API key बना सकता है जो aal1 session के logout होने के बाद भी valid रहती है, और privileged operations कर सकता है जैसे production OTA channel configurations को modify करना (एक public production channel को bundle 1.0.0 से 1.0.1 में बदलकर validate किया गया), जिससे MFA द्वारा प्रदान की गई सुरक्षा विफल हो जाती है।
स्रोत
1SecDim Challenge Builder repro CVE-2026-88861 से प्रेरित: विशेषाधिकार प्राप्त क्रेडेंशियल सीमा पर AAL1 MFA बायपास
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।