PT-2026-51308 · Misp · Misp

·

CVE-2026-56424

·

Publicado

2026-06-22

·

Atualizado

2026-06-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MISP core (versões afetadas não especificadas)
Descrição Falhas de controle de acesso existem onde as verificações de autorização são realizadas contra entidades incorretas ou onde as verificações de propriedade e editabilidade estão ausentes em caminhos de gravação. Isso permite que um usuário autenticado de menor privilégio, com permissões de recursos específicos, autorize um objeto enquanto altera outro, ou modifique objetos que estão visíveis, mas não são editáveis por sua organização. As áreas afetadas incluem
  • Remoção de tags de Relatórios de Eventos: O relatório autorizado na rota pode diferir do ID do relatório usado para o desprendimento da tag, permitindo a remoção de tags entre organizações.
  • Exclusão em massa de Elementos de Coleção: A autorização ocorre contra uma coleção cujo ID corresponde ao ID da linha do elemento da coleção, em vez da coleção pai real, permitindo a exclusão de elementos de coleções que o usuário não possui.
  • Captura/atualização de Dados de Analista: Atualizações aninhadas podem sobrescrever registros sem a verificação de propriedade canEditAnalystData(), permitindo a sobrescrita de registros de dados de analistas entre organizações.
  • Edição de Elementos de Modelo: A autorização ocorre contra um modelo cujo ID corresponde ao ID do elemento do modelo, em vez do modelo pai, permitindo edições não autorizadas em elementos de modelo de outra organização.
  • Edição e mapeamentos de Modelo de Decaimento: Caminhos de gravação carregam modelos usando acesso de escopo de visualização sem verificar a propriedade de edição, permitindo que usuários editem ou remapeiem modelos visíveis pertencentes a outras organizações.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authorization

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56424

Produtos afetados

Misp