Ad

CVE-2026-86283

HIGH CVSS 4.0: 7,1 EPSS 0.23%
Обновлено 6 сентября 2026
Misp
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-285 (Некорректная авторизация), CWE-862 (Отсутствие авторизации)
Поставщик Misp
Публичный эксплойт Нет

Представление коллекции тем UiBeta MISP (app/View/Themed/UiBeta/Collections/view.ctp) выполнило вторичный запрос событий-членов по UUID без применения списка управления доступом (ACL) вызывающего объекта. Действие CollectionsController::view() правильно разрешило UUID элементов коллекции с помощью Event::fetchSimpleEvents($user, ...), что обеспечивает принудительное управление ACL для каждого пользователя. Однако шаблон представления независимо повторно запросил одни и те же UUID, используя только условие Event.uuid IN (...), пропуская фильтр авторизации createEventConditions().

Поскольку UUID элементов коллекции хранятся без авторизации на стороне сервера для указанного события (CollectionElementsController::add() принимает любой UUID, который публикует владелец коллекции), прошедший проверку подлинности пользователь с доступом на просмотр коллекции может получить полную информацию о событиях, которые ему не разрешено читать. Открытые данные включали идентификаторы событий, информацию, даты, временные метки, организацию-создателя, все теги событий и скопления галактик (последние прикреплялись посредством проверки ACL на уровне кластера, а не на уровне событий). Это представляет собой обход авторизации на уровне представления, позволяющий горизонтальное повышение привилегий через границы событий внутри экземпляра MISP.

Показать оригинальное описание (EN)

MISP's UiBeta theme collection view (app/View/Themed/UiBeta/Collections/view.ctp) performed a secondary query of member events by UUID without applying the caller's access control list (ACL). The CollectionsController::view() action correctly resolved collection element UUIDs through Event::fetchSimpleEvents($user, ...), which enforces per-user event ACL. However, the view template independently re-queried the same UUIDs using only an Event.uuid IN (...) condition, omitting the createEventConditions() authorization filter. Because collection element UUIDs are stored without server-side authorization against the referenced event (CollectionElementsController::add() accepts whatever UUID the collection owner posts), an authenticated user with view access to a collection could retrieve full details of events they are not permitted to read. The exposed data included event identifiers, info, dates, timestamps, creator organization, all event tags, and galaxy clusters (the latter attached via a cluster-scoped rather than event-scoped ACL check). This constitutes an authorization bypass at the presentation layer, allowing horizontal privilege escalation across event boundaries within the MISP instance.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

misp:misp