MISP 在其属性搜索和分页属性查看端点中存在不适当的访问控制漏洞。 当用户查询软删除的属性(例如,通过“已删除属性”搜索或带有删除过滤器的分页属性列表)时,应用程序向任何对该事件具有可见性的已认证用户返回属于其他组织的事件的软删除属性。事件详情视图正确地限制了软删除属性的可见性,仅对拥有该事件的组织以及同步权限用户开放,但属性搜索和分页查看的代码路径缺少这一限制。 前提条件: 一个已认证的 MISP 用户,至少对另一个组织拥有的事件具有读取权限。 该用户发起了对已删除属性的查询(搜索或使用删除过滤器的分页视图)。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-104908 | 7.1 HIGH | MISP Decaying Model Import Mass Assignment Allows Cross-Organization Model Overwrite and D |
| CVE-2026-104912 | 7.1 HIGH | MISP Correlation Authorization Bypass Exposes Restricted Event and Attribute Data |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer Stored XSS via Unescaped JSON Output |
| CVE-2026-104900 | 5.3 MEDIUM | MISP Stored XSS via Unescaped Count Field Value in Remote Event Preview Index |
| CVE-2026-104910 | 5.3 MEDIUM | MISP Information Disclosure via Related Events Listing Bypassing Per-Event Authorization |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator: Unescaped Remote Event ID Enables Cross-Site Scripting via Linked Serv |
| CVE-2026-104907 | 4.8 MEDIUM | MISP: JavaScript Injection via Remote Tag ID in Event Preview Inline Handler |
No comments yet