PT-2026-96093 · Misp · Misp

·

CVE-2026-94374

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas MISP versões anteriores a 2.5.47
Description Uma referência direta insegura a objeto existe na função processModuleResultsData() do modelo Event. Ao processar resultados de módulos, o sistema falha ao não remover o campo id fornecido pelo cliente para entradas de EventReport antes de salvá-las. Como o método create() do modelo EventReport não remove esse campo, um usuário autenticado com permissões para enviar resultados de módulos pode fornecer um id que referencie um relatório de um evento diferente. Isso permite que o usuário ignore a autorização para ler o conteúdo do relatório de outro evento ao reposicioná-lo, sobrescrever campos do relatório com dados controlados ou alterar o event id para redirecionar a propriedade, resultando em divulgação de dados entre eventos e comprometimento da integridade.
Recommendations Atualize para a versão 2.5.47 ou posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94374

Produtos afetados

Misp