Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-56281— Capgo - SQL Injection via Unvalidated limit Parameter in Admin Stats Endpoint

Quick assessment

Affected
Capgo Capgo
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Capgo是CAPGO公司的一个专为CapacitorJS开发者打造的移动应用开发和更新平台。 Capgo 12.128.2之前版本存在SQL注入漏洞,该漏洞源于对POST /private/admin_stats端点中的limit参数处理不当,未经验证的请求体参数被直接插值到Cloudflare Analytics Engine SQL查询中,可能导致具有平台管理员凭据的攻击者注入SQL片段来枚举数据集模式、提取分析数据或对分析后端造成拒绝服务。

CVSS 3.8 · Low EPSS 0.33% · P24

Possible ATT&CK Techniques 1 AI

T1190 · Exploit Public-Facing Application

Affected Version Matrix 2

VendorProduct Version RangeStatus
Capgo Capgo < 12.128.2 affected
12.128.2 unaffected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-56281

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Capgo - SQL Injection via Unvalidated limit Parameter in Admin Stats Endpoint
Source: CVE Program / CVE List V5
Vulnerability Description
Capgo before 12.128.2 contains a sql injection vulnerability in the POST /private/admin_stats endpoint where the limit parameter is destructured from unvalidated request body and interpolated directly into Cloudflare Analytics Engine SQL queries via template literals. An attacker with platform admin credentials can inject SQL fragments to enumerate dataset schemas, extract analytics data, or cause denial-of-service against the analytics backend.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:L
Source: CVE Program / CVE List V5
Vulnerability Type
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
Source: CVE Program / CVE List V5
Vulnerability Title
Capgo SQL注入漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Capgo是CAPGO公司的一个专为CapacitorJS开发者打造的移动应用开发和更新平台。 Capgo 12.128.2之前版本存在SQL注入漏洞,该漏洞源于对POST /private/admin_stats端点中的limit参数处理不当,未经验证的请求体参数被直接插值到Cloudflare Analytics Engine SQL查询中,可能导致具有平台管理员凭据的攻击者注入SQL片段来枚举数据集模式、提取分析数据或对分析后端造成拒绝服务。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
Capgo Capgo 0 ~ 12.128.2 -

II. Public POCs for CVE-2026-56281

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-56281

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-56281 (2)

Same Patch Batch · Capgo · 2026-07-12 · 7 CVEs total

CVE-2026-56241 8.3 HIGH Capgo - RBAC Demotion Privilege Retention via Stale org_users.user_right
CVE-2026-56313 8.1 HIGH Capgo - Cross-Organization Account Disruption via SSO Prelink Endpoint
CVE-2026-56238 7.5 HIGH Capgo - Unauthenticated Information Disclosure via PostgREST global_stats Endpoint
CVE-2026-56308 7.3 HIGH Capgo - Insufficient Authentication in Email Change Endpoint
CVE-2026-56252 5.4 MEDIUM Capgo - Scope Isolation Failure in Webhook Test Endpoint
CVE-2026-56336 5.3 MEDIUM Capgo - Information Disclosure via Unauthenticated SSO check-domain Endpoint

IV. Related Vulnerabilities

V. Comments for CVE-2026-56281

No comments yet


Leave a comment