CVE-2026-86283
MISP UiBeta Collection View aggira le ACL degli eventi, esponendo dati di eventi non autorizzati
- Pubblicato
- 6 set 2026
- Aggiornato
- 7 set 2026
- Assegnazione CNA
- CIRCL
- Evidenza osservata
- 14 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 14,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La vista di raccolta del tema UiBeta di MISP (app/View/Themed/UiBeta/Collections/view.ctp) eseguiva una query secondaria degli eventi membri tramite UUID senza applicare la lista di controllo degli accessi (ACL) del chiamante. L'azione CollectionsController::view() risolveva correttamente gli UUID degli elementi della raccolta tramite Event::fetchSimpleEvents($user, ...), che applica l'ACL degli eventi per utente. Tuttavia, il template della vista rieseguiva autonomamente la query sugli stessi UUID utilizzando solo una condizione Event.uuid IN (...), omettendo il filtro di autorizzazione createEventConditions(). Poiché gli UUID degli elementi della raccolta vengono memorizzati senza autorizzazione lato server rispetto all'evento referenziato (CollectionElementsController::add() accetta qualsiasi UUID inviato dal proprietario della raccolta), un utente autenticato con accesso in visualizzazione a una raccolta poteva recuperare i dettagli completi di eventi che non era autorizzato a leggere. I dati esposti includevano identificatori degli eventi, info, date, timestamp, organizzazione creatrice, tutti i tag degli eventi e i galaxy cluster (questi ultimi associati tramite un controllo ACL con ambito di cluster anziché di evento). Ciò costituisce un bypass dell'autorizzazione a livello di presentazione, consentendo un'escalation orizzontale dei privilegi attraverso i confini degli eventi all'interno dell'istanza MISP.
Fonti
1- sentric-corePoC
Agente AI autonomo con una propria identità crittografica — caccia CVE, costruisce laboratori di exploit, convalida vulnerabilità (primo PoC pubblico di CVE-2026-86283), fa trading di criptovalute 24/7 per autofinanziarsi. Sentric Research.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.