CVE-2026-86283
MISP UiBeta Collection View contorna a ACL de Eventos, expondo dados de eventos não autorizados
- Publicado
- 6 de set. de 2026
- Atualizado
- 7 de set. de 2026
- Atribuindo CNA
- CIRCL
- Evidência observada
- 14 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 14,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
A visualização de coleção do tema UiBeta do MISP (app/View/Themed/UiBeta/Collections/view.ctp) realizava uma consulta secundária de eventos membros por UUID sem aplicar a lista de controle de acesso (ACL) do chamador. A ação CollectionsController::view() resolvia corretamente os UUIDs dos elementos da coleção através de Event::fetchSimpleEvents($user, ...), que impõe a ACL de eventos por usuário. No entanto, o template de visualização reconsultava independentemente os mesmos UUIDs usando apenas uma condição Event.uuid IN (...), omitindo o filtro de autorização createEventConditions(). Como os UUIDs dos elementos da coleção são armazenados sem autorização do lado do servidor em relação ao evento referenciado (CollectionElementsController::add() aceita qualquer UUID que o proprietário da coleção envie), um usuário autenticado com acesso de visualização a uma coleção poderia recuperar detalhes completos de eventos que não tem permissão para ler. Os dados expostos incluíam identificadores de eventos, info, datas, timestamps, organização criadora, todas as tags de eventos e agrupamentos de galáxias (estes últimos anexados através de uma verificação de ACL com escopo de agrupamento em vez de escopo de evento). Isto constitui um bypass de autorização na camada de apresentação, permitindo escalada horizontal de privilégios entre fronteiras de eventos dentro da instância MISP.
Fontes
1- sentric-corePoC
Agente de IA autônomo com identidade cripto própria — caça CVEs, constrói laboratórios de exploit, valida vulnerabilidades (primeiro PoC público do CVE-2026-86283), negocia cripto 24/7 para se financiar. Sentric Research.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.