Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-69082— Cross-Site Request Forgery in the Administrative User Deletion Endpoint

Quick assessment

Affected
misp cti-transmute
Exploitation
Public or AI PoC available; prioritize validation
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

MISP cti-transmute是MISP组织的一款威胁情报数据格式转换工具。 MISP cti-transmute 1.4.0及之前版本存在跨站请求伪造漏洞,该漏洞源于管理用户删除功能存在跨站请求伪造,/account/delete/<id>端点接受HTTP GET请求,可能导致未经身份验证的攻击者诱导已认证管理员删除任意用户账户。

CVSS 8.8 · High EPSS 0.27% · P17

Affected Version Matrix 1

VendorProduct Version RangeStatus
misp cti-transmute ≤ 1.4.0 affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-69082

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Cross-Site Request Forgery in the Administrative User Deletion Endpoint
Source: CVE Program / CVE List V5
Vulnerability Description
CTI-Transmute contained a cross-site request forgery vulnerability in the administrative user deletion functionality. The /account/delete/<id> endpoint accepted HTTP GET requests for an operation that modified application state. An unauthenticated remote attacker could construct a malicious link or embed a request targeting this endpoint and induce an authenticated CTI-Transmute administrator to visit the attacker-controlled content. If the administrator had an active session, the browser would automatically include the administrator’s session credentials, causing the selected user account to be deleted without the administrator intentionally confirming the operation. Successful exploitation requires interaction from a currently authenticated administrator who has permission to delete users. The attacker does not need a CTI-Transmute account or administrative privileges because the forged request executes using the victim administrator’s session. The vulnerability could allow an attacker to delete arbitrary user accounts, resulting in unauthorized modification of application state and denial of access for affected users. Depending on whether administrators can delete other administrators or the final administrative account, exploitation could also disrupt administration of the CTI-Transmute instance. The patch resolves the issue by restricting the deletion endpoint to HTTP POST requests and submitting the deletion through a form containing a CSRF token.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
跨站请求伪造(CSRF)
Source: CVE Program / CVE List V5
Vulnerability Title
MISP cti-transmute 跨站请求伪造漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
MISP cti-transmute是MISP组织的一款威胁情报数据格式转换工具。 MISP cti-transmute 1.4.0及之前版本存在跨站请求伪造漏洞,该漏洞源于管理用户删除功能存在跨站请求伪造,/account/delete/<id>端点接受HTTP GET请求,可能导致未经身份验证的攻击者诱导已认证管理员删除任意用户账户。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
misp cti-transmute 0 ~ 1.4.0 -

II. Public POCs for CVE-2026-69082

# POC Description Source Link Shenlong Link
AI-Generated POC Premium
Qwen3.6-35B-A3B · 9788 chars
Pro+ exclusive includes:
Vulnerability reproduction recording (real sandbox build + trigger, exclusive)
In-depth vulnerability mechanism
Trigger conditions & impact
Full executable POC code
Exploit chain & mitigation
POC zip download
100+ AI POC generations per month

III. Intelligence Information for CVE-2026-69082

请登录查看更多情报信息。

Patches & Fixes for CVE-2026-69082 (1)

Same Patch Batch · misp · 2026-08-03 · 3 CVEs total

CVE-2026-69078 8.8 HIGH Server-Side Request Forgery and Local File Disclosure in CTI-Transmute Evaluation PDF Rend
CVE-2026-69079 8.7 HIGH Unauthenticated Denial of Service via Unbounded Activity-Timeline Range in CTI-Transmute

IV. Related Vulnerabilities

V. Comments for CVE-2026-69082

No comments yet


Leave a comment