PT-2026-96717 · Misp+1 · Misp+1

·

CVE-2026-95658

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MISP versões anteriores a 2.5.47
Description O WorkflowsController expõe a ação moduleStatelessExecution na lista unlockedActions do componente de Segurança. No framework CakePHP, listar uma ação em unlockedActions desativa a validação de hash de campo e a verificação de token Cross-Site Request Forgery (CSRF). Como a moduleStatelessExecution executa a função exec() de um módulo de fluxo de trabalho usando entradas e parâmetros fornecidos pelo chamador, um invasor pode criar um post de formulário cross-site ou uma requisição cross-origin. Se um administrador do site autenticado enviar essa requisição, ela acionará a ação na instância do MISP, permitindo que o invasor execute qualquer módulo de fluxo de trabalho, incluindo aqueles que modificam entradas de blocklist e warninglist, com parâmetros arbitrários.
Recommendations Atualizar para a versão 2.5.47.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95658

Produtos afetados

Cakephp
Misp