Ad

CVE-2026-86417

MEDIUM CVSS 4.0: 5,3
Обновлено 7 сентября 2026
Misp
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации), CWE-862 (Отсутствие авторизации)
Поставщик Misp
Публичный эксплойт Нет

Затронутые версии MISP непоследовательно обеспечивали видимость адресов электронной почты в DashboardsController::listTemplates(). Запрос всегда получал User.email, а редактирование происходило только внутри ветки рендеринга, отличной от REST. В результате тот же авторизованный пользователь, который видел отредактированные данные в обычном интерфейсе HTML, мог запросить представление REST/JSON и получить адреса электронной почты владельцев шаблонов без запланированной проверки привилегий.

Исправление передает решение централизованному помощнику авторизации User::canSeeEmails(). Адреса электронной почты теперь извлекаются только в том случае, если запрашивающая сторона является администратором сайта или экземпляр явно включает Security.disclose_user_emails. Тот же помощник также повторно используется другими виджетами информационной панели для обеспечения единообразия политики раскрытия электронной почты.

Затронутая версия: ≤2.5.45

Показать оригинальное описание (EN)

Affected versions of MISP inconsistently enforced email-address visibility in DashboardsController::listTemplates(). The query always fetched User.email, while redaction happened only inside the non-REST rendering branch. As a result, the same authenticated user who saw redacted data in the normal HTML interface could request the REST/JSON representation and receive template owners’ email addresses without the intended privilege check. The fix moves the decision to a centralized User::canSeeEmails() authorization helper. Email addresses are now fetched only when the requester is a site administrator or the instance explicitly enables Security.disclose_user_emails. The same helper is also reused by other dashboard widgets to keep email-disclosure policy consistent. Version affected: ≤2.5.45

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

misp:misp