Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Capgo de Cap-go (CVE-2026-53867)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/06/2026
Última modificación:
23/07/2026

Descripción

Capgo anterior a 12.128.2 no elimina las imágenes de perfil subidas previamente del almacenamiento de backend cuando los usuarios las reemplazan o eliminan. Los atacantes pueden acceder a archivos de imagen huérfanos a través de URLs generadas previamente, lo que permite la recuperación no autorizada de contenido subido por el usuario.