PT-2026-56450 · Git+1 · Misp

·

CVE-2026-60124

·

Publicado

2026-07-08

·

Atualizado

2026-07-08

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Description Existe uma falha de bypass de autorização na função importModule() dentro do EventsController. Esta falha permite que usuários autenticados ou chaves de API de apenas leitura com acesso de visualização de eventos persistam dados em eventos que não têm permissão para modificar. O problema ocorre quando um módulo de importação retorna resultados no formato misp standard, pois o caminho de gravação não verifica os direitos de modificação do evento antes de salvar a saída. Isso permite que um usuário com permissão apenas de visualização injete ou altere dados do evento, comprometendo a integridade do conteúdo do evento.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-60124

Produtos afetados

Misp