CVE-2026-56423
MISP Core: टूटा हुआ एक्सेस कंट्रोल बल्क डिलीशन एंडपॉइंट्स के माध्यम से इवेंट रिपोर्ट्स और शेयरिंग ग्रुप्स के इंस्टेंस-व्यापी अनधिकृत विलोपन की अनुमति देता है
- प्रकाशित
- 22 जून 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- CIRCL
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MISP Core में Event Reports और Sharing Groups के लिए बल्क विलोपन प्रवाहों में दोषपूर्ण एक्सेस-नियंत्रण जाँचें मौजूद थीं। प्रभावित deleteSelection हैंडलर ने प्रत्येक चयनित ऑब्जेक्ट के लिए प्राधिकरण को सत्यापित करने के बजाय व्यापक भूमिका-स्तरीय अनुमतियों के आधार पर विलोपन को अधिकृत किया। Event Reports के मामले में, EventReportsController::deleteSelection ने प्रति-रिपोर्ट स्वामित्व/प्राधिकरण जाँच के स्थान पर वैश्विक perm_add क्षमता पर निर्भर किया। परिणामस्वरूप, योगदानकर्ता-स्तर का उपयोगकर्ता अन्य संगठनों से संबंधित रिपोर्टों की ID या UUID जमा करके उन्हें पूरे इंस्टेंस में हार्ड-डिलीट कर सकता था। फिक्स में कॉलबैक को बदलकर विलोपन से पहले प्रत्येक चयनित रिपोर्ट के लिए EventReport::fetchIfAuthorized($user, $itemId, 'delete') को कॉल करना सुनिश्चित किया गया। Sharing Groups के मामले में, SharingGroupsController::deleteSelection ने प्रत्येक चयनित शेयरिंग ग्रुप के स्वामित्व को सत्यापित करने के बजाय वैश्विक perm_sharing_group क्षमता पर निर्भर किया। इससे शेयरिंग-ग्रुप क्षमता वाले उपयोगकर्ता को अन्य संगठनों के स्वामित्व वाले शेयरिंग ग्रुप को हार्ड-डिलीट करने की अनुमति मिली, जिससे एकल-ऑब्जेक्ट विलोपन क्रिया में प्रयुक्त प्रति-ऑब्जेक्ट स्वामित्व गेट बायपास हो गया। फिक्स में कॉलबैक को बदलकर प्रत्येक चयनित शेयरिंग ग्रुप के लिए SharingGroup::checkIfOwner($user, $itemId) को कॉल करना सुनिश्चित किया गया। एक प्रमाणित हमलावर, जिसके पास प्रासंगिक व्यापक भूमिका अनुमति थी, प्रभावित बल्क विलोपन एंडपॉइंट्स का दुरुपयोग करके अपने संगठन की प्राधिकरण सीमा के बाहर के ऑब्जेक्ट्स को हटा सकता था, जिससे पूरे इंस्टेंस में इवेंट-रिपोर्ट सामग्री या शेयरिंग-ग्रुप कॉन्फ़िगरेशन का नुकसान हो सकता था।
स्रोत
1CVE-2026-56423 के लिए PoC: MISP deleteSelection में टूटा हुआ एक्सेस नियंत्रण (CWE-862, योगदानकर्ता अन्य संगठनों की ईवेंट रिपोर्ट/शेयरिंग ग्रुप्स को हार्ड-डिलीट करता है, CVSS 8.8)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।