Ad

CVE-2026-85538

HIGH CVSS 4.0: 8,3 EPSS 0.30%
Обновлено 4 сентября 2026
Misp
Параметр Значение
CVSS 8,3 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Misp
Публичный эксплойт Нет

Уязвимость неправильной авторизации в MISP позволяла прошедшим проверку подлинности пользователям удалять атрибуты из событий, несмотря на отсутствие необходимых разрешений perm_modify или perm_modify_org. Пути удаления затронутых атрибутов основывались на проверках членства в организации, выполняемых MispAttribute::deleteAttribute(), но не обеспечивали последовательное соблюдение правил авторизации изменения событий MISP. Следовательно, пользователь, принадлежащий к организации, связанной с событием, потенциально может удалить отдельные атрибуты или выполнить массовое удаление атрибутов, даже если назначенная ему роль не имеет полномочий на изменение события.

Это создавало несоответствие между редактированием и удалением атрибута: при редактировании атрибута правильно использовалась логика авторизации ACL::canModifyEvent() MISP, тогда как затронутые операции удаления могли обойти эти проверки разрешений. Аутентифицированный злоумышленник, имеющий доступ к затронутому экземпляру MISP и членство в организации, владеющей событием, может воспользоваться этой уязвимостью для удаления атрибутов из этого события, что потенциально может привести к несанкционированному изменению или потере данных анализа угроз. Патч вводит общую проверку авторизации для всех затронутых путей удаления.

Перед удалением MISP теперь разрешает связанные события и проверяет, имеет ли текущий пользователь право изменять каждое событие, используя тот же механизм авторизации, который используется при обычных операциях изменения событий и атрибутов.

Показать оригинальное описание (EN)

An incorrect authorization vulnerability in MISP allowed authenticated users to delete attributes from events despite lacking the required perm_modify or perm_modify_org permissions. The affected attribute deletion paths relied on organization membership checks performed by MispAttribute::deleteAttribute() but did not consistently enforce MISP's event modification authorization rules. Consequently, a user belonging to the organization associated with an event could potentially delete individual attributes or perform bulk attribute deletion even when their assigned role was not authorized to modify the event. This created an inconsistency between attribute editing and deletion: editing an attribute correctly used MISP's ACL::canModifyEvent() authorization logic, whereas the affected deletion operations could bypass these permission checks. An authenticated attacker with access to an affected MISP instance and membership in the organization owning an event could exploit this flaw to remove attributes from that event, potentially causing unauthorized modification or loss of threat intelligence data. The patch introduces a common authorization check for all affected deletion paths. Before deletion, MISP now resolves the associated events and verifies that the current user is authorized to modify each event using the same authorization mechanism used by normal event and attribute modification operations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

misp:misp