CVE-2026-56423
MISP Core: El control de acceso roto permite la eliminación no autorizada a nivel de instancia de informes de eventos y grupos de uso compartido mediante los endpoints de eliminación masiva
- Publicado
- 22 jun 2026
- Actualizado
- 23 jun 2026
- Asignación de CNA
- CIRCL
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 39,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MISP Core contenía comprobaciones de control de acceso defectuosas en los flujos de borrado masivo de Event Reports y Sharing Groups. Los handlers deleteSelection afectados autorizaban el borrado utilizando permisos amplios a nivel de rol, en lugar de validar la autorización para cada objeto seleccionado. Para Event Reports, EventReportsController::deleteSelection dependía de la capacidad global perm_add en lugar de una comprobación de propiedad/autorización por informe. Como resultado, un usuario de nivel contributor podía enviar IDs o UUIDs de informes pertenecientes a otras organizaciones y eliminarlos de forma permanente en toda la instancia. El arreglo cambió el callback para llamar a EventReport::fetchIfAuthorized($user, $itemId, 'delete') por cada informe seleccionado antes del borrado. Para Sharing Groups, SharingGroupsController::deleteSelection dependía de la capacidad global perm_sharing_group en lugar de verificar la propiedad de cada sharing group seleccionado. Esto permitía que un usuario con capacidad para sharing groups eliminara de forma permanente sharing groups propiedad de otras organizaciones, eludiendo el control de propiedad por objeto utilizado por la acción de borrado de un solo objeto. El arreglo cambió el callback para llamar a SharingGroup::checkIfOwner($user, $itemId) por cada sharing group seleccionado. Un atacante autenticado con el permiso de rol amplio correspondiente podía abusar de los endpoints de borrado masivo afectados para eliminar objetos fuera del alcance de autorización de su organización, provocando la pérdida de contenido de event reports o de la configuración de sharing groups en toda la instancia.
Fuentes
1PoC para CVE-2026-56423: MISP deleteSelection control de acceso roto (CWE-862, un colaborador elimina permanentemente informes de eventos/grupos compartidos de otras organizaciones, CVSS 8.8)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.