CVE-2026-56423
MISP Core : Un contrôle d'accès défaillant permet la suppression non autorisée à l'échelle de l'instance des rapports d'événements et des groupes de partage via les points de terminaison de suppression en masse.
- Publié
- 22 juin 2026
- Mise à jour
- 23 juin 2026
- Attribution de CNA
- CIRCL
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 39,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
MISP Core contenait des contrôles d'accès défaillants dans les flux de suppression en masse des Event Reports et des Sharing Groups. Les gestionnaires deleteSelection concernés autorisaient la suppression à l'aide de permissions générales au niveau du rôle, au lieu de valider l'autorisation pour chaque objet sélectionné. Pour les Event Reports, EventReportsController::deleteSelection s'appuyait sur la capacité globale perm_add plutôt que sur une vérification de propriété/autorisation par rapport. Par conséquent, un utilisateur de niveau contributeur pouvait soumettre des ID de rapports ou des UUID de rapports appartenant à d'autres organisations et les supprimer définitivement à l'échelle de l'instance. Le correctif a modifié le callback pour appeler EventReport::fetchIfAuthorized($user, $itemId, 'delete') pour chaque rapport sélectionné avant la suppression. Pour les Sharing Groups, SharingGroupsController::deleteSelection s'appuyait sur la capacité globale perm_sharing_group plutôt que de vérifier la propriété de chaque groupe de partage sélectionné. Cela permettait à un utilisateur disposant de la capacité sharing-group de supprimer définitivement des groupes de partage appartenant à d'autres organisations, contournant la barrière de propriété par objet utilisée par l'action de suppression d'un objet unique. Le correctif a modifié le callback pour appeler SharingGroup::checkIfOwner($user, $itemId) pour chaque groupe de partage sélectionné. Un attaquant authentifié disposant de la permission générale de rôle pertinente pouvait abuser des points de terminaison de suppression en masse concernés pour supprimer des objets en dehors du périmètre d'autorisation de son organisation, entraînant la perte de contenu de rapports d'événements ou de configuration de groupes de partage à l'échelle de l'instance.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.