CVE-2026-86283
MISP UiBetaコレクションビューがイベントACLをバイパスし、不正なイベントデータを露出
- 公開済み
- 2026/09/06
- 更新済み
- 2026/09/07
- CNA の割り当て
- CIRCL
- 観察された証拠
- 2026/09/14
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 14.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
MISPのUiBetaテーマのコレクションビュー(app/View/Themed/UiBeta/Collections/view.ctp)は、呼び出し元のアクセス制御リスト(ACL)を適用せずに、UUIDによるメンバーイベントの二次クエリを実行していました。CollectionsController::view() アクションは、ユーザーごとのイベントACLを適用する Event::fetchSimpleEvents($user, ...) を通じてコレクション要素のUUIDを正しく解決していました。しかし、ビューテンプレートは同じUUIDを Event.uuid IN (...) 条件のみを使用して独立に再クエリし、createEventConditions() 認可フィルターを省略していました。コレクション要素のUUIDは参照先イベントに対するサーバー側の認可なしに保存されるため(CollectionElementsController::add() はコレクション所有者が投稿したUUIDをそのまま受け入れます)、コレクションへの閲覧アクセス権を持つ認証済みユーザーが、閲覧を許可されていないイベントの完全な詳細を取得できる可能性がありました。露出したデータには、イベント識別子、info、日付、タイムスタンプ、作成者組織、すべてのイベントタグ、およびギャラクシークラスター(後者はイベントスコープではなくクラスタースコープのACLチェックを介して付加されていました)が含まれていました。これはプレゼンテーション層における認可バイパスを構成し、MISPインスタンス内のイベント境界を越えた水平方向の権限昇格を可能にします。
ソース
1- sentric-corePoC
自律型AIエージェントが独自の暗号資産アイデンティティを持ち、CVEを探索し、エクスプロイトラボを構築し、脆弱性を検証する(CVE-2026-86283の初の公開PoC)。自己資金調達のために24時間365日暗号資産を取引。Sentric Research。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。