CVE-2026-86283
MISP UiBeta Collection View contourne les ACL d'événements, exposant des données d'événements non autorisées
- Publié
- 6 sept. 2026
- Mise à jour
- 7 sept. 2026
- Attribution de CNA
- CIRCL
- Preuve observée
- 14 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 14,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La vue de collection du thème UiBeta de MISP (app/View/Themed/UiBeta/Collections/view.ctp) effectuait une requête secondaire des événements membres par UUID sans appliquer la liste de contrôle d'accès (ACL) de l'appelant. L'action CollectionsController::view() résolvait correctement les UUID des éléments de collection via Event::fetchSimpleEvents($user, ...), qui applique l'ACL des événements par utilisateur. Cependant, le template de vue réinterrogeait indépendamment les mêmes UUID en utilisant uniquement une condition Event.uuid IN (...), omettant le filtre d'autorisation createEventConditions(). Étant donné que les UUID des éléments de collection sont stockés sans autorisation côté serveur vis-à-vis de l'événement référencé (CollectionElementsController::add() accepte l'UUID que le propriétaire de la collection soumet), un utilisateur authentifié disposant d'un accès en consultation à une collection pouvait récupérer les détails complets d'événements qu'il n'était pas autorisé à lire. Les données exposées comprenaient les identifiants d'événements, les informations, les dates, les horodatages, l'organisation créatrice, tous les tags d'événements et les clusters de galaxies (ces derniers étant attachés via une vérification ACL à portée de cluster plutôt qu'à portée d'événement). Cela constitue un contournement d'autorisation au niveau de la couche de présentation, permettant une escalade horizontale de privilèges au-delà des frontières des événements au sein de l'instance MISP.
Sources
1- sentric-corePoC
Agent IA autonome avec sa propre identité crypto — traque les CVE, construit des laboratoires d'exploitation, valide les vulnérabilités (premier PoC public de CVE-2026-86283), trade des cryptos 24/7 pour s'autofinancer. Sentric Research.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.