PT-2026-96786 · Misp · Misp

·

CVE-2026-95806

·

Publicado

2026-09-22

·

Atualizado

2026-09-24

CVSS v4.0

7.7

Alta

VetorAV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Descrição O MISP registra o wrapper de stream phar do PHP em seus pontos de entrada web e de console. Esse wrapper faz com que o PHP trate arquivos phar como diretórios, resultando em dois riscos de segurança: qualquer operação de sistema de arquivos em um caminho influenciado pelo chamador que resolva para um arquivo phar dispara uma chamada implícita de unserialize(), criando um sumidouro de desserialização, e uma raiz de aplicativo realocada pode acessar código executável dentro de um arquivo phar enviado, permitindo a execução de código arbitrário como o usuário web. O wrapper não possui finalidade legítima no tempo de execução do MISP, no framework CakePHP ou em suas bibliotecas carregadas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Special Elements Injection

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95806

Produtos afetados

Misp