CVE-2026-86283
MISP UiBeta Collection View elude las ACL de eventos, exponiendo datos de eventos no autorizados
- Publicado
- 6 sept 2026
- Actualizado
- 7 sept 2026
- Asignación de CNA
- CIRCL
- Evidencia observada
- 14 sept 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 14,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La vista de colección del tema UiBeta de MISP (app/View/Themed/UiBeta/Collections/view.ctp) realizaba una consulta secundaria de eventos miembro por UUID sin aplicar la lista de control de acceso (ACL) del llamador. La acción CollectionsController::view() resolvía correctamente los UUID de los elementos de la colección a través de Event::fetchSimpleEvents($user, ...), que aplica la ACL de eventos por usuario. Sin embargo, la plantilla de vista volvía a consultar de forma independiente los mismos UUID utilizando únicamente una condición Event.uuid IN (...), omitiendo el filtro de autorización createEventConditions(). Dado que los UUID de los elementos de la colección se almacenan sin autorización del lado del servidor contra el evento referenciado (CollectionElementsController::add() acepta cualquier UUID que publique el propietario de la colección), un usuario autenticado con acceso de visualización a una colección podía recuperar los detalles completos de eventos que no tiene permitido leer. Los datos expuestos incluían identificadores de eventos, info, fechas, marcas de tiempo, organización creadora, todas las etiquetas de eventos y clústeres de galaxias (estos últimos adjuntos mediante una comprobación de ACL con alcance de clúster en lugar de alcance de evento). Esto constituye un bypass de autorización en la capa de presentación, lo que permite una escalada horizontal de privilegios entre límites de eventos dentro de la instancia de MISP.
Fuentes
1- sentric-corePoC
Agente de IA autónomo con su propia identidad cripto — caza CVEs, construye laboratorios de exploits, valida vulnerabilidades (primer PoC público de CVE-2026-86283), opera con criptomonedas 24/7 para autofinanciarse. Sentric Research.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.