MISP 的事件委派(event delegation)功能中存在一个批量赋值(mass assignment)漏洞。当拥有委派权限的用户提交委派请求时,应用程序虽然会根据 URL 中指定的事件对用户进行授权检查,但随后却持久化了整个提交的记录,包括由调用方提供的字段(如主键和 event_id)。 经过身份验证的攻击者可以在委派请求的有效载荷中注入特定的主键或 event_id,从而将现有的委派记录重新指向实例中的任意事件。由于委派记录会授予请求方组织对所引用事件的读取权限,这实际上使得攻击者能够获取属于其他组织
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-103239 | 8.6 HIGH | MISP Tag Collection Save Allows Privilege Escalation via Sibling Model Injection |
| CVE-2026-103237 | 8.3 HIGH | MISP: Nested Model Alias Key Bypasses Sanitization to Modify Cross-Tenant Rows |
| CVE-2026-103321 | 8.3 HIGH | MISP Stored Cross-Site Scripting (XSS) via Unvalidated Event Graph Preview Image |
No comments yet