Cap-go
- Total products in the ecosystem
- 3
- Total vulnerabilities (90 days)
- 17
en
Verify to analyze this security profile
As of 09/14/2026, Cap-go recorded 17 security vulnerabilities in the last 90 days across 2 products, including 10 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, capgo had the most security vulnerabilities in the Cap-go ecosystem, with 16 vulnerabilities—approximately 94.12% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-88864Capgo SSO Provider Authentication Bypass via PostgREST Direct Write | Exploitation statusPublic exploit | FixYes | Affected productNot confirmed | Published09/10/2026 | SeverityCritical |
CVE-2026-88863capgo.app through 12.207.1 Privilege Escalation via invite_new_user_to_org | Exploitation statusNot known exploited | FixYes | Affected productcapgo.app | Published09/10/2026 | SeverityHigh |
CVE-2026-88862Capgo API Key Manager Authentication Bypass via x-limited-key-id | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published09/10/2026 | SeverityHigh |
CVE-2026-88861Capgo AAL1 Session MFA Bypass via Direct RBAC Authorization | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/10/2026 | SeverityHigh |
CVE-2026-88860Capgo Authorization Bypass via Stale Channel Permission Overrides | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/10/2026 | SeverityCritical |
CVE-2026-56339Capgo - Unauthenticated Organization Existence Enumeration via rescind_invitation RPC | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published07/15/2026 | SeverityHigh |
CVE-2026-56296Cap-go - App Existence Oracle via Unauthenticated transfer_app RPC | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published07/11/2026 | SeverityMedium |
CVE-2026-56284Capgo - Unauthenticated Metrics Disclosure via get_total_metrics RPC | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published07/08/2026 | SeverityMedium |
CVE-2026-56226Capgo - Unauthenticated Organization Data Disclosure via get_orgs_v6 RPC | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published07/08/2026 | SeverityHigh |
CVE-2026-56310Cap-go - Authorization Bypass in Organization Members Endpoint via API Key Scope Bypass | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/24/2026 | SeverityMedium |
CVE-2026-56245Supabase Capgo - Unauthenticated Cross-Tenant Build-Time Accounting Poisoning via record_build_time RPC | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/24/2026 | SeverityHigh |
CVE-2026-56248Capgo - Unauthenticated Denial-of-Service via audit_logs RLS Policy | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/23/2026 | SeverityHigh |
CVE-2026-56280Cap-go - Privilege Inversion in Build Log Stream via SSE Disconnect | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/22/2026 | SeverityHigh |
CVE-2026-56221Cap-go - SQL Injection in Cloudflare Analytics Engine Queries via cloudflare.ts | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/22/2026 | SeverityHigh |
CVE-2026-56316Cap-go - Job Existence Oracle via Unauthenticated OPTIONS /build/upload/:jobId/* | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/21/2026 | SeverityMedium |
CVE-2026-56307Cap-go - Broken Cursor Pagination in /private/devices Endpoint | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/20/2026 | SeverityMedium |
CVE-2026-56235Capgo - Unauthenticated Cross-Tenant Metrics Disclosure via RPC Functions | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/20/2026 | SeverityMedium |
CVE-2026-56082Capgo - Unauthenticated Cross-Tenant Billing Log Tampering via public.record_build_time RPC | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/19/2026 | SeverityHigh |
CVE-2026-56081Cap-go - Account Lockout via 2FA Misconfiguration on Unverified Email | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/19/2026 | SeverityCritical |
CVE-2026-56080Cap-go - Authentication Logic Flaw in Enforce Password Policy | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/19/2026 | SeverityMedium |
CVE-2026-56073Cap-go - OTP Bypass via Response Manipulation in Email Verification | Exploitation statusPublic exploit | FixYes | Affected productcapgo | Published06/19/2026 | SeverityCritical |
CVE-2026-53867Capgo < 12.128.2 - Orphaned File Retention via Profile Image Replacement | Exploitation statusNot known exploited | FixYes | Affected productCapgo | Published06/12/2026 | SeverityMedium |
CVE-2026-53982Cap-go Console < 12.28.2 Account Deletion DoS via Device Identifier Association | Exploitation statusNot known exploited | FixYes | Affected productcapgo | Published06/12/2026 | SeverityHigh |
CVE-2026-53981Cap-go < v12.128.2 Account Takeover via Unauthenticated Email Change Mechanism | Exploitation statusPublic exploit | FixYes | Affected productCap-go | Published06/12/2026 | SeverityHigh |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan