Ad

CVE-2026-77761

MEDIUM CVSS 4.0: 6,3 EPSS 0.37%
Обновлено 26 августа 2026
Misp
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-459
Поставщик Misp
Публичный эксплойт Нет

Уязвимость изоляции состояния анализатора в misp-stix может привести к тому, что данные из ранее обработанного документа STIX будут сохранены и включены в событие MISP, сгенерированное из последующего документа, когда тот же экземпляр анализатора будет повторно использован. Некоторые компоненты синтаксического анализатора STIX 1 и STIX 2 сохраняли состояние каждого документа, которое не очищалось полностью между преобразованиями. В анализаторе STIX 2 информация о галактиках и скоплениях галактик, включая пользовательские скопления галактик, может пережить сброс анализатора и впоследствии быть связана с объектами из другого пакета.

Парсеры STIX 1 столкнулись с той же основной проблемой управления состоянием. В зависимости от типа парсера сохраняемая информация может включать галактики, ссылки, пассивную бухгалтерию DNS, названия пакетов, даты и временные метки. В результате анализ второго пакета STIX с помощью уже использованного анализатора мог создать событие MISP, содержащее информацию, которая присутствовала только в ранее обработанном пакете.

Например, сгенерированное событие может наследовать пассивные записи DNS из более раннего документа, ссылаться на несвязанную информацию о галактике, объединять заголовки из разных пакетов или использовать временные метки, полученные в результате другого преобразования. Проблема в первую очередь затрагивает приложения, использующие API-интерфейс misp-stix напрямую и повторно использующие экземпляры анализатора в независимых документах STIX. Этот конкретный сценарий повторного использования не влияет на обычные точки входа преобразования, которые создают экземпляр нового синтаксического анализатора для каждого файла.

Злоумышленник, способный повлиять на документы, обрабатываемые таким долгоживущим анализатором, потенциально может привести к тому, что информация одного преобразования испортит последующее событие MISP. Это может повлиять на целостность создаваемой информации об угрозах, что приведет к неправильным ассоциациям, вводящей в заблуждение контекстной информации или отнесению к событию несвязанных индикаторов. В средах, где последовательные документы имеют разные элементы управления доступом или области распространения, сохраняемое состояние может дополнительно привести к ограниченному раскрытию информации из ранее обработанного документа.

Успешная эксплуатация зависит от повторного использования приложения-потребителя одного и того же экземпляра парсера и от упорядочивания обрабатываемых документов, что увеличивает сложность атаки. Никакого прямого влияния на доступность или выполнения кода не происходит.

Показать оригинальное описание (EN)

A parser state isolation vulnerability in misp-stix could cause data from a previously processed STIX document to be retained and incorporated into the MISP event generated from a subsequent document when the same parser instance is reused. Several STIX 1 and STIX 2 parser components maintained per-document state that was not completely cleared between conversions. In the STIX 2 parser, galaxy and galaxy-cluster information, including custom galaxy clusters, could survive a parser reset and subsequently be associated with objects from another bundle. The STIX 1 parsers were affected by the same underlying state-management issue. Depending on the parser type, retained information could include galaxies, references, passive DNS bookkeeping, package titles, dates, and timestamps. As a result, parsing a second STIX package with an already-used parser could produce a MISP event containing information that was present only in the previously processed package. For example, a generated event could inherit passive DNS records from an earlier document, reference unrelated galaxy information, combine titles from different packages, or use timestamps originating from another conversion. The issue primarily affects applications using the misp-stix API directly and reusing parser instances across independent STIX documents. Normal conversion entry points that instantiate a new parser for each file are not affected by this particular reuse scenario. An attacker able to influence documents processed by such a long-lived parser could potentially cause information from one conversion to contaminate a subsequent MISP event. This can affect the integrity of generated threat intelligence, resulting in incorrect associations, misleading contextual information, or unrelated indicators being attributed to an event. In environments where consecutive documents have different access controls or distribution scopes, the retained state could additionally result in limited disclosure of information from a previously processed document. Successful exploitation depends on the consuming application reusing the same parser instance and on the ordering of processed documents, which increases attack complexity. No direct availability impact or code execution is involved.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

misp:misp-stix