CVE-2026-86283
MISP UiBeta Collection View обходит ACL событий, раскрывая несанкционированные данные событий
- Опубликовано
- 6 сент. 2026 г.
- Обновлено
- 7 сент. 2026 г.
- Назначение CNA
- CIRCL
- Наблюдены доказательства
- 14 сент. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 14,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Представление коллекции темы UiBeta в MISP (app/View/Themed/UiBeta/Collections/view.ctp) выполняло вторичный запрос событий-участников по UUID без применения списка контроля доступа (ACL) вызывающей стороны. Действие CollectionsController::view() корректно разрешало UUID элементов коллекции через Event::fetchSimpleEvents($user, ...), что обеспечивает соблюдение ACL событий для каждого пользователя. Однако шаблон представления независимо повторно запрашивал те же UUID, используя только условие Event.uuid IN (...), опуская фильтр авторизации createEventConditions(). Поскольку UUID элементов коллекции хранятся без серверной авторизации по отношению к указанному событию (CollectionElementsController::add() принимает любой UUID, который отправляет владелец коллекции), аутентифицированный пользователь с доступом на просмотр коллекции мог получить полные сведения о событиях, которые ему не разрешено читать. Раскрытые данные включали идентификаторы событий, info, даты, временные метки, организацию-создателя, все теги событий и кластеры галактик (последние прикреплены через проверку ACL с областью действия кластера, а не события). Это представляет собой обход авторизации на уровне представления, позволяющий горизонтальное повышение привилегий через границы событий в пределах экземпляра MISP.
Источники
1- sentric-corePoC
Автономный ИИ-агент с собственной криптоидентичностью — охотится за CVE, создаёт лаборатории эксплойтов, проверяет уязвимости (первый публичный PoC для CVE-2026-86283), круглосуточно торгует криптовалютой для самофинансирования. Sentric Research.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.