CVE-2026-86283
MISP UiBeta Collection View umgeht Event-ACL und legt unbefugte Event-Daten offen
- Veröffentlicht
- 06.09.2026
- Aktualisiert
- 07.09.2026
- CNA zuweisen
- CIRCL
- Beweise beobachtet
- 14.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 14,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die UiBeta-Theme-Sammlungsansicht von MISP (app/View/Themed/UiBeta/Collections/view.ctp) führte eine sekundäre Abfrage der Mitgliedsereignisse anhand der UUID durch, ohne die Zugriffskontrollliste (ACL) des Aufrufers anzuwenden. Die Aktion CollectionsController::view() löste die UUIDs der Sammlungselemente korrekt über Event::fetchSimpleEvents($user, ...) auf, wodurch die ereignisbezogene ACL pro Benutzer durchgesetzt wird. Die Ansichtsvorlage fragte dieselben UUIDs jedoch unabhängig erneut ab, wobei sie nur eine Bedingung Event.uuid IN (...) verwendete und den Autorisierungsfilter createEventConditions() ausließ. Da die UUIDs der Sammlungselemente ohne serverseitige Autorisierung gegen das referenzierte Ereignis gespeichert werden (CollectionElementsController::add() akzeptiert jede UUID, die der Sammlungseigentümer übermittelt), konnte ein authentifizierter Benutzer mit Ansichtsberechtigung für eine Sammlung vollständige Details von Ereignissen abrufen, für die er keine Leseberechtigung besitzt. Zu den offengelegten Daten gehörten Ereignis-IDs, Info, Datumsangaben, Zeitstempel, die Organisation des Erstellers, alle Ereignis-Tags und Galaxy-Cluster (letztere wurden über eine cluster-bezogene statt ereignisbezogene ACL-Prüfung angehängt). Dies stellt eine Umgehung der Autorisierung auf der Präsentationsschicht dar und ermöglicht eine horizontale Privilegieneskalation über Ereignisgrenzen hinweg innerhalb der MISP-Instanz.
Quellen
1- sentric-corePoC
Autonomer KI-Agent mit eigener Krypto-Identität — jagt CVEs, baut Exploit-Labs, validiert Schwachstellen (erster öffentlicher PoC von CVE-2026-86283), handelt rund um die Uhr mit Krypto, um sich selbst zu finanzieren. Sentric Research.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.