Misp · Misp · CVE-2026-85547
**Nome do Software Vulnerável e Versões Afetadas**
MISP (versões afetadas não especificadas)
**Descrição**
Um problema de cross-site request forgery (CSRF) ocorre porque o sistema desativa as proteções de segurança de formulário e CSRF se uma requisição for identificada como tráfego REST. Essa detecção pode ser manipulada por um atacante usando o cabeçalho HTTP Accept (ex: `Accept: application/json`), que pode ser enviado de uma página de origem cruzada sem a necessidade de um preflight CORS. Consequentemente, o sistema pode tratar uma requisição de um site malicioso como tráfego REST e ignorar as validações de segurança enquanto utiliza a sessão autenticada do navegador da vítima. Um atacante poderia enganar um usuário autenticado para visitar uma página maliciosa a fim de executar requisições de alteração de estado não autorizadas para endpoints suscetíveis, podendo levar à modificação, criação, publicação ou remoção não autorizada de dados. O problema origina-se na função ` isRest()`, que concede isenções de segurança com base no tipo de requisição em vez do mecanismo de autenticação.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.