CVE-2026-56423
MISP Core: Fehlerhafte Zugriffskontrolle ermöglicht instanzweites unbefugtes Löschen von Ereignisberichten und Freigabegruppen über Massenlösch-Endpunkte
- Veröffentlicht
- 22.06.2026
- Aktualisiert
- 23.06.2026
- CNA zuweisen
- CIRCL
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 39,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
MISP Core enthielt fehlerhafte Zugriffskontrollprüfungen in den Massenlöschungsabläufen für Event Reports und Sharing Groups. Die betroffenen deleteSelection-Handler autorisierten die Löschung anhand weitgefasster Berechtigungen auf Rollenebene, anstatt die Autorisierung für jedes ausgewählte Objekt zu validieren. Bei Event Reports stützte sich EventReportsController::deleteSelection auf die globale perm_add-Fähigkeit anstelle einer Eigentümer-/Autorisierungsprüfung pro Bericht. Infolgedessen konnte ein Benutzer auf Contributor-Ebene Berichts-IDs oder UUIDs von Berichten anderer Organisationen übermitteln und sie instanzweit endgültig löschen. Der Fix änderte den Callback so, dass vor dem Löschen für jeden ausgewählten Bericht EventReport::fetchIfAuthorized($user, $itemId, 'delete') aufgerufen wird. Bei Sharing Groups stützte sich SharingGroupsController::deleteSelection auf die globale perm_sharing_group-Fähigkeit, anstatt das Eigentum an jeder ausgewählten Sharing Group zu verifizieren. Dadurch konnte ein Benutzer mit Sharing-Group-Berechtigung Sharing Groups anderer Organisationen endgültig löschen und dabei die pro Objekt geltende Eigentümerprüfung umgehen, die bei der Einzelobjekt-Löschaktion verwendet wird. Der Fix änderte den Callback so, dass für jede ausgewählte Sharing Group SharingGroup::checkIfOwner($user, $itemId) aufgerufen wird. Ein authentifizierter Angreifer mit der entsprechenden weitgefassten Rollenberechtigung konnte die betroffenen Massenlöschungs-Endpunkte missbrauchen, um Objekte außerhalb des Autorisierungsbereichs seiner Organisation zu löschen, was zum Verlust von Event-Report-Inhalten oder Sharing-Group-Konfigurationen in der gesamten Instanz führte.
Quellen
1PoC für CVE-2026-56423: MISP deleteSelection defekte Zugriffskontrolle (CWE-862, Mitwirkender löscht endgültig Event Reports/Sharing Groups anderer Organisationen, CVSS 8.8)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.