CVE-2026-88861
Capgo AAL1 Обход сессии MFA через прямую RBAC-авторизацию
- Опубликовано
- 10 сент. 2026 г.
- Обновлено
- 15 сент. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 11 сент. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 21,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Capgo (Cap-go/capgo.app) содержит обход аутентификации, затрагивающий все версии (на момент публикации исправленная версия отсутствует). Путь авторизации Edge позволяет сессии Supabase aal1, аутентифицированной только по паролю, использовать привилегированные разрешения RBAC, даже если у учётной записи есть подтверждённый фактор MFA, который не использовался для данной сессии: middleware Edge JWT (foundJWT() в supabase/functions/_backend/utils/hono_middleware.ts) принимает JWT без проверки его уровня гарантии, а прямой путь RBAC (checkPermission()/checkPermissionPg() в supabase/functions/_backend/utils/rbac.ts, вызывающий public.rbac_check_permission_direct()) авторизует по идентификатору пользователя без передачи или проверки aal сессии, в отличие от контроля public.verify_mfa(), который корректно требует aal2. Злоумышленник, знающий только пароль жертвы, может, следовательно, аутентифицироваться, создать постоянный app-scoped API-ключ app_admin, который остаётся действительным после выхода из сессии aal1, и выполнять привилегированные операции, такие как изменение конфигураций production OTA-каналов (подтверждено изменением публичного production-канала с bundle 1.0.0 на 1.0.1), что сводит на нет защиту, обеспечиваемую MFA.
Источники
1Конструктор задач SecDim, вдохновлённый CVE-2026-88861: обход MFA уровня AAL1 на границе привилегированных учётных данных
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.