Ad

CVE-2026-85533

HIGH CVSS 4.0: 7,6 EPSS 0.22%
Обновлено 4 сентября 2026
Misp
Параметр Значение
CVSS 7,6 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Misp
Публичный эксплойт Нет

Ошибка авторизации в MISP позволяла аутентифицированному пользователю отправить Sharing_group_id без проверки того, что пользователь имеет право использовать указанную группу общего доступа. В нескольких рабочих процессах создания и редактирования атрибутов и скоплений галактик проверка представленной группы общего доступа выполнялась только тогда, когда запрос явно устанавливал поле распределения на 4 («Группа общего доступа»). Таким образом, злоумышленник может создать запрос, содержащийsharing_group_id, опустив при этом параметр распределения или иным образом избегая условия распределения == 4, в результате чего проверка авторизации группы общего доступа будет пропущена.

Это может позволить пользователю с разрешением создавать или изменять затронутые объекты MISP, чтобы связать данные с группой общего доступа, которую он не имеет права использовать. В зависимости от существующих настроек распространения затронутого объекта и последующей обработки это может обойти предполагаемые границы обмена информацией и привести к несанкционированному размещению или распространению данных среди членов другой группы общего доступа. Проблема затронула операции прикрепления и редактирования атрибутов, а также создание и редактирование скопления галактик.

Исправление гарантирует, что авторизация будет выполняться всякий раз, когда будет отправлен непустойshare_group_id, независимо от параметра распределения. Он также централизует решение об авторизации в SharingGroup::canUse() и явно отклоняет пустые идентификаторы группы общего доступа, а не позволяет интерпретировать их как неограниченный запрос.

Показать оригинальное описание (EN)

An authorization flaw in MISP allowed an authenticated user to submit a sharing_group_id without verifying that the user was authorized to use the referenced Sharing Group. In several attribute and Galaxy Cluster creation and editing workflows, validation of the submitted Sharing Group was performed only when the request explicitly set the distribution field to 4 ("Sharing Group"). An attacker could therefore craft a request containing a sharing_group_id while omitting the distribution parameter, or otherwise avoiding the distribution == 4 condition, causing the Sharing Group authorization check to be skipped. This could allow a user with permission to create or modify the affected MISP objects to associate data with a Sharing Group that they are not authorized to use. Depending on the affected object's existing distribution settings and subsequent processing, this could bypass intended information-sharing boundaries and result in unauthorized placement or distribution of data to members of another Sharing Group. The issue affected attribute attachment and editing operations as well as Galaxy Cluster creation and editing. The fix ensures that authorization is performed whenever a non-empty sharing_group_id is submitted, independently of the distribution parameter. It also centralizes the authorization decision in SharingGroup::canUse() and explicitly rejects empty Sharing Group identifiers rather than allowing them to be interpreted as an unrestricted query.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

misp:misp