PT-2026-85083 · Misp · Misp

·

CVE-2026-85239

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Description Um usuário autenticado com permissões para criar ou modificar modelos de eventos pode ignorar a validação do campo de definição do modelo. O método EventTemplate::beforeValidate() realiza a validação semântica apenas se a definição for um array; se for fornecida uma string pré-codificada contendo JSON malformado ou um tipo de dado inesperado, a validação validateDefinition() é ignorada e o valor é armazenado no banco de dados. Posteriormente, o método EventTemplate::afterFind() utiliza o JsonTool::decode() para recuperar a definição sem tratar falhas de decodificação. Isso pode disparar exceções e causar erros HTTP 500 para todos os usuários autenticados que acessarem o índice de modelos de eventos ou outras funcionalidades que dependam de consultas ao EventTemplate, resultando em uma negação de serviço persistente. Além disso, um JSON que represente um tipo inesperado pode levar a dados inválidos para consumidores downstream.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85239

Produtos afetados

Misp