CVE-2026-56423
MISP Core: Controle de acesso quebrado permite exclusão não autorizada em toda a instância de relatórios de eventos e grupos de compartilhamento por meio de endpoints de exclusão em massa
- Publicado
- 22 de jun. de 2026
- Atualizado
- 23 de jun. de 2026
- Atribuindo CNA
- CIRCL
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 39,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
MISP Core continha verificações de controlo de acesso quebradas nos fluxos de eliminação em massa de Event Reports e Sharing Groups. Os handlers deleteSelection afetados autorizavam a eliminação usando permissões amplas ao nível do papel em vez de validarem a autorização para cada objeto selecionado. Para os Event Reports, EventReportsController::deleteSelection dependia da capacidade global perm_add em vez de uma verificação de propriedade/autorização por relatório. Como resultado, um utilizador de nível contribuidor podia submeter IDs ou UUIDs de relatórios pertencentes a outras organizações e eliminá-los permanentemente em toda a instância. A correção alterou o callback para chamar EventReport::fetchIfAuthorized($user, $itemId, 'delete') para cada relatório selecionado antes da eliminação. Para os Sharing Groups, SharingGroupsController::deleteSelection dependia da capacidade global perm_sharing_group em vez de verificar a propriedade de cada sharing group selecionado. Isto permitia a um utilizador com capacidade para sharing groups eliminar permanentemente sharing groups pertencentes a outras organizações, contornando o controlo de propriedade por objeto usado pela ação de eliminação de objeto único. A correção alterou o callback para chamar SharingGroup::checkIfOwner($user, $itemId) para cada sharing group selecionado. Um atacante autenticado com a permissão ampla de papel relevante podia abusar dos endpoints de eliminação em massa afetados para eliminar objetos fora do âmbito de autorização da sua organização, causando perda de conteúdo de event reports ou de configuração de sharing groups em toda a instância.
Fontes
1Prova de Conceito para CVE-2026-56423: Controle de acesso quebrado no deleteSelection do MISP (CWE-862, contribuidor exclui permanentemente Relatórios de Eventos/Grupos de Compartilhamento de outras organizações, CVSS 8.8)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.