Ad

CVE-2026-86408

HIGH CVSS 4.0: 7,1
Обновлено 7 сентября 2026
Misp
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик Misp
Публичный эксплойт Нет

Затронутые версии MISP не обеспечивают видимость родительских событий при обслуживании криптографических ключей через CryptographicKeysController::view(). Обработчик уязвимости запросил CryptographicKey напрямую, используя предоставленный идентификатор ключа и выбранные конфиденциальные поля, такие как: * тип * ключ_данные * отпечаток пальца но сначала не получил и не авторизовал связанное родительское событие. В восходящем коммите явно указано, что cryptographicKeys/view может вернуть ключ подписи защищенного события любому аутентифицированному пользователю.

Исправление добавляет родительский_id и родительский_тип в поиск, а затем обеспечивает авторизацию через связанное событие с помощью fetchSimpleEvent($user,parent_id). Если родительское событие не является событием, доступ ограничен администраторами сайта. Затронутая версия: ≤2.5.45

Показать оригинальное описание (EN)

Affected versions of MISP do not enforce parent-event visibility when serving cryptographic keys through CryptographicKeysController::view(). The vulnerable handler queried CryptographicKey directly using the supplied key ID and selected sensitive fields such as: * type * key_data * fingerprint but did not fetch or authorize the associated parent event first. The upstream commit explicitly states that cryptographicKeys/view could return a protected event’s signing key to any authenticated user. The fix adds parent_id and parent_type to the lookup and then enforces authorization through the associated event using fetchSimpleEvent($user, parent_id). If the parent is not an Event, access is limited to site administrators. Version affected: ≤2.5.45

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

misp:misp