CVE-2026-88861
Capgo AAL1 세션 MFA 우회 - 직접 RBAC 인증을 통한
- 게시됨
- 2026. 9. 10.
- 업데이트됨
- 2026. 9. 15.
- CNA 할당 중
- VulnCheck
- 증거 관찰됨
- 2026. 9. 11.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 21.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Capgo(Cap-go/capgo.app)에는 모든 버전에 영향을 미치는 인증 우회 취약점이 존재합니다(게시 시점 기준 패치된 버전 없음). Edge 권한 부여 경로는 비밀번호만 사용하는 Supabase aal1 세션이, 해당 계정에 세션에서 사용되지 않은 검증된 MFA 요소가 있음에도 불구하고, 특권 RBAC 권한을 행사할 수 있도록 허용합니다. Edge JWT 미들웨어(supabase/functions/_backend/utils/hono_middleware.ts의 foundJWT())는 JWT의 보증 수준(assurance level)을 검증하지 않고 수용하며, 직접 RBAC 경로(supabase/functions/_backend/utils/rbac.ts의 checkPermission()/checkPermissionPg()가 public.rbac_check_permission_direct()를 호출)는 세션 aal을 전달하거나 확인하지 않고 사용자 ID로 권한을 부여합니다. 이는 올바르게 aal2를 요구하는 public.verify_mfa() 제어와 대조됩니다. 따라서 피해자의 비밀번호만 알고 있는 공격자는 인증하고, aal1 세션이 로그아웃된 후에도 유효하게 유지되는 영구적인 앱 범위 app_admin API 키를 발급하며, 프로덕션 OTA 채널 구성을 수정하는 등의 특권 작업(공개 프로덕션 채널을 번들 1.0.0에서 1.0.1로 변경하여 검증됨)을 수행할 수 있어, MFA가 제공하는 보호를 무력화합니다.
소스
1SecDim Challenge Builder 재현(CVE-2026-88861 기반): 권한 있는 자격 증명 경계에서의 AAL1 MFA 우회
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.