PT-2026-85456 · Misp · Misp

·

CVE-2026-85547

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v4.0

6.2

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:L/SC:N/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Descrição Um problema de cross-site request forgery (CSRF) ocorre porque o sistema desativa as proteções de segurança de formulário e CSRF se uma requisição for identificada como tráfego REST. Essa detecção pode ser manipulada por um atacante usando o cabeçalho HTTP Accept (ex: Accept: application/json), que pode ser enviado de uma página de origem cruzada sem a necessidade de um preflight CORS. Consequentemente, o sistema pode tratar uma requisição de um site malicioso como tráfego REST e ignorar as validações de segurança enquanto utiliza a sessão autenticada do navegador da vítima. Um atacante poderia enganar um usuário autenticado para visitar uma página maliciosa a fim de executar requisições de alteração de estado não autorizadas para endpoints suscetíveis, podendo levar à modificação, criação, publicação ou remoção não autorizada de dados. O problema origina-se na função isRest(), que concede isenções de segurança com base no tipo de requisição em vez do mecanismo de autenticação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85547

Produtos afetados

Misp