CVE-2026-86283
MISP UiBeta 컬렉션 뷰가 이벤트 ACL을 우회하여 무단 이벤트 데이터 노출
- 게시됨
- 2026. 9. 6.
- 업데이트됨
- 2026. 9. 7.
- CNA 할당 중
- CIRCL
- 증거 관찰됨
- 2026. 9. 14.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 14.4%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
MISP의 UiBeta 테마 컬렉션 뷰(app/View/Themed/UiBeta/Collections/view.ctp)는 호출자의 접근 제어 목록(ACL)을 적용하지 않고 UUID로 멤버 이벤트를 보조 조회했습니다. CollectionsController::view() 액션은 사용자별 이벤트 ACL을 적용하는 Event::fetchSimpleEvents($user, ...)를 통해 컬렉션 요소 UUID를 올바르게 해석했습니다. 그러나 뷰 템플릿은 createEventConditions() 권한 부여 필터를 생략한 채 Event.uuid IN (...) 조건만 사용하여 동일한 UUID를 독립적으로 재조회했습니다. 컬렉션 요소 UUID는 참조된 이벤트에 대한 서버 측 권한 부여 없이 저장되므로(CollectionElementsController::add()는 컬렉션 소유자가 게시하는 UUID를 그대로 수용함), 컬렉션에 대한 조회 권한이 있는 인증된 사용자가 읽을 수 없는 이벤트의 전체 세부 정보를 검색할 수 있었습니다. 노출된 데이터에는 이벤트 식별자, info, 날짜, 타임스탬프, 생성자 조직, 모든 이벤트 태그, 그리고 galaxy 클러스터(후자는 이벤트 범위가 아닌 클러스터 범위 ACL 검사를 통해 첨부됨)가 포함되었습니다. 이는 프레젠테이션 계층에서의 권한 부여 우회를 구성하며, MISP 인스턴스 내에서 이벤트 경계를 넘나드는 수평적 권한 상승을 허용합니다.
소스
1- sentric-corePoC
자체 암호화폐 신원을 가진 자율 AI 에이전트 — CVE를 추적하고, 익스플로잇 랩을 구축하며, 취약점을 검증하고(CVE-2026-86283의 최초 공개 PoC), 스스로를 지원하기 위해 24/7 암호화폐를 거래한다. Sentric Research.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.