CVE-2026-56423
MISP Core: التحكم المكسور في الوصول يسمح بحذف غير مصرح به على مستوى المثيل لتقارير الأحداث ومجموعات المشاركة عبر نقاط نهاية الحذف الجماعي
- تم النشر
- 22/06/2026
- محدث
- 23/06/2026
- تخصيص CNA
- CIRCL
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
احتوى MISP Core على فحوصات تحكم وصول معطوبة في عمليات الحذف الجماعي لـ Event Reports وSharing Groups. كانت معالجات deleteSelection المتأثرة تمنح الإذن بالحذف باستخدام صلاحيات واسعة على مستوى الدور بدلاً من التحقق من التفويض لكل كائن محدد. بالنسبة إلى Event Reports، اعتمد EventReportsController::deleteSelection على الصلاحية العامة perm_add بدلاً من فحص الملكية/التفويض لكل تقرير. ونتيجةً لذلك، كان بإمكان مستخدم بمستوى مساهم إرسال معرّفات تقارير أو UUIDs لتقارير تابعة لمؤسسات أخرى وحذفها نهائيًا على مستوى المثيل بالكامل. غيّر الإصلاح دالة الاستدعاء بحيث تستدعي EventReport::fetchIfAuthorized($user, $itemId, 'delete') لكل تقرير محدد قبل الحذف. بالنسبة إلى Sharing Groups، اعتمد SharingGroupsController::deleteSelection على الصلاحية العامة perm_sharing_group بدلاً من التحقق من ملكية كل مجموعة مشاركة محددة. سمح هذا لمستخدم يمتلك صلاحية مجموعات المشاركة بحذف مجموعات مشاركة تملكها مؤسسات أخرى نهائيًا، متجاوزًا بوابة الملكية لكل كائن المستخدمة في إجراء حذف الكائن الفردي. غيّر الإصلاح دالة الاستدعاء بحيث تستدعي SharingGroup::checkIfOwner($user, $itemId) لكل مجموعة مشاركة محددة. كان بإمكان مهاجم مصادَق يمتلك صلاحية الدور الواسعة ذات الصلة إساءة استخدام نقاط نهاية الحذف الجماعي المتأثرة لحذف كائنات خارج نطاق تفويض مؤسسته، مما يتسبب في فقدان محتوى Event Reports أو تكوين Sharing Groups عبر المثيل.
المصادر
1إثبات المفهوم لـ CVE-2026-56423: تحكم وصول معطل في MISP deleteSelection (CWE-862، يقوم المساهم بحذف صارم لتقارير الأحداث/مجموعات المشاركة للمنظمات الأخرى، CVSS 8.8)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.