CVE-2026-88861
Capgo AAL1 Bypass MFA di sessione tramite autorizzazione RBAC diretta
- Pubblicato
- 10 set 2026
- Aggiornato
- 15 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 11 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 21,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Capgo (Cap-go/capgo.app) contiene un bypass di autenticazione che interessa tutte le versioni (nessuna versione corretta disponibile al momento della pubblicazione). Il percorso di autorizzazione Edge consente a una sessione Supabase aal1 basata solo su password di esercitare permessi RBAC privilegiati anche quando l'account ha un fattore MFA verificato che non è stato utilizzato per la sessione: il middleware JWT Edge (foundJWT() in supabase/functions/_backend/utils/hono_middleware.ts) accetta il JWT senza validarne il livello di assurance, e il percorso RBAC diretto (checkPermission()/checkPermissionPg() in supabase/functions/_backend/utils/rbac.ts che richiama public.rbac_check_permission_direct()) autorizza tramite l'ID utente senza passare o verificare l'aal della sessione, a differenza del controllo public.verify_mfa() che richiede correttamente aal2. Un attaccante che conosce soltanto la password della vittima può quindi autenticarsi, generare una chiave API app_admin persistente con ambito applicativo che rimane valida dopo la disconnessione della sessione aal1, ed eseguire operazioni privilegiate come la modifica delle configurazioni dei canali OTA di produzione (convalidato modificando un canale di produzione pubblico dal bundle 1.0.0 al 1.0.1), aggirando la protezione fornita dall'MFA.
Fonti
1SecDim Challenge Builder repro ispirato a CVE-2026-88861: bypass MFA AAL1 al confine delle credenziali privilegiate
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.