CVE-2026-56423
MISP Core: il controllo degli accessi non corretto consente l'eliminazione non autorizzata a livello di istanza di report di eventi e gruppi di condivisione tramite gli endpoint di eliminazione in blocco
- Pubblicato
- 22 giu 2026
- Aggiornato
- 23 giu 2026
- Assegnazione CNA
- CIRCL
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 39,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MISP Core presentava controlli di accesso difettosi nei flussi di eliminazione in blocco per gli Event Report e i Sharing Group. Gli handler deleteSelection interessati autorizzavano l'eliminazione utilizzando ampie autorizzazioni a livello di ruolo, invece di validare l'autorizzazione per ogni singolo oggetto selezionato. Per gli Event Report, EventReportsController::deleteSelection si affidava alla capacità globale perm_add piuttosto che a un controllo di proprietà/autorizzazione per singolo report. Di conseguenza, un utente di livello contributor poteva inviare ID o UUID di report appartenenti ad altre organizzazioni ed eliminarli definitivamente a livello di intera istanza. La correzione ha modificato il callback per chiamare EventReport::fetchIfAuthorized($user, $itemId, 'delete') per ogni report selezionato prima dell'eliminazione. Per i Sharing Group, SharingGroupsController::deleteSelection si affidava alla capacità globale perm_sharing_group piuttosto che verificare la proprietà di ogni gruppo di condivisione selezionato. Ciò consentiva a un utente con capacità di gestione dei gruppi di condivisione di eliminare definitivamente gruppi di condivisione di proprietà di altre organizzazioni, aggirando il controllo di proprietà per oggetto utilizzato dall'azione di eliminazione di un singolo oggetto. La correzione ha modificato il callback per chiamare SharingGroup::checkIfOwner($user, $itemId) per ogni gruppo di condivisione selezionato. Un attaccante autenticato con la pertinente ampia autorizzazione di ruolo poteva abusare degli endpoint di eliminazione in blocco interessati per eliminare oggetti al di fuori dell'ambito di autorizzazione della propria organizzazione, causando la perdita di contenuti degli event report o della configurazione dei gruppi di condivisione nell'intera istanza.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.