目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-100620— Capgo CLI 7.98.2 过度权限漏洞

一分钟漏洞结论

影响对象
Cap-go @capgo/cli
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Capgo CLI(npm 包 )在 7.98.2 及以下版本中存在一个 Android 初始化流程中的服务账户权限过大的漏洞。在使用 Google OAuth 进行初始化的过程中,CLI 会邀请生成的 Google Play 服务账户,并赋予其整个 Play Console 账户范围内的 权限(通过 Android Publisher API 的 User 创建请求中的 参数传递)。然而,用户可见的流程却声称该服务账户仅被邀请至一个已确认的特定应用,并且仅具有发布权限。因此,任何获取到所生成服务账户密钥(即 )的

CVSS 3.8 · Low EPSS 0.25% · P15
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-100620 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Capgo CLI through 7.98.2 Excessive Permissions via Overpermissioned Play Console Service Account
来源: CVE Program / CVE List V5
Vulnerability Description
Capgo CLI (npm package @capgo/cli) through 7.98.2 is affected by an over-permissioned service account in its Android onboarding flow. When onboarding via Google OAuth, the CLI invites the generated Google Play service account with the account-wide Play Console permission CAN_MANAGE_DRAFT_APPS_GLOBAL (passed as developerAccountPermissions in the Android Publisher API User create request), even though the user-facing flow states the service account is invited into a single confirmed app with release-only permissions. As a result, anyone who obtains the generated service account key (PLAY_CONFIG_JSON) can create, edit, and delete draft apps across the entire Google Play developer account rather than being limited to the selected package. No patched version was available at the time of publication.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
特权管理不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Cap-go @capgo/cli 0 ~ 7.98.2 -

二、漏洞 CVE-2026-100620 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-100620 的情报信息

请登录查看更多情报信息。

CVE-2026-100620 厂商安全公告 (1)

CVE-2026-100620 其他参考 (1)

同批安全公告 · Cap-go · 2026-09-26 · 共 19 条

CVE-2026-100615 8.8 HIGH Capgo 12.267.1 前 API 密钥轮换提权漏洞
CVE-2026-100614 8.8 HIGH Capgo <12.244.1 跨租户图像覆盖漏洞
CVE-2026-100623 8.8 HIGH Capgo 认证绕过通过直接写入 PostgREST org_users 表
CVE-2026-100617 8.8 HIGH Cap-Go Authorization Bypass via channel_permission_overrides
CVE-2026-100619 8.8 HIGH Capgo OTA app_versions.manifest 绕过导致的应用程序清单投毒漏洞
CVE-2026-100618 8.5 HIGH Capgo App Icon 更新特权提升漏洞
CVE-2026-100627 8.1 HIGH Capgo bundle promotion API 通道RBAC权限绕过漏洞
CVE-2026-100622 7.5 HIGH Capgo.app < 12.129.0 已删除捆绑包缓存恢复漏洞
CVE-2026-100612 7.2 HIGH Capgo SSO Provider ID认证绕过漏洞
CVE-2026-100625 7.1 HIGH Capgo Build Upload Proxy 授权绕过漏洞
CVE-2026-100611 6.5 MEDIUM Capgo apikey_manager 角色权限提升漏洞
CVE-2026-100629 5.5 MEDIUM Capgo后台<12.127.5权限提升漏洞
CVE-2026-100616 5.5 MEDIUM capgo.app PostgREST customer_id 认证绕过漏洞
CVE-2026-100624 5.4 MEDIUM Capgo.app 12.264.5之前构建上传过期绕过漏洞
CVE-2026-100613 5.3 MEDIUM capgo.app 通道权限覆盖导致授权绕过漏洞
CVE-2026-100626 4.3 MEDIUM Capgo通过PUT /app图标端点越权访问12.128.2
CVE-2026-100621 4.3 MEDIUM Capgo Content-Lock 绕过漏洞
CVE-2026-100628 4.3 MEDIUM capgo.app 12.128.12 前 通过 apikey 绕过认证漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-100620

暂无评论


发表评论