MISP 的按需(OnDemand)关联引擎中存在一个授权缺陷:该引擎在计算关联时,仅依据匹配的属性值进行判断,而未应用与所关联属性和事件相关的分发级别、共享组、组织或其他访问控制限制。因此,经过身份验证的用户可能会收到涉及其无权访问的属性或事件的关联结果。 存在漏洞的关联收集路径未将请求用户纳入考虑。补丁修改了关联收集器,使其能够接收当前用户,并通过 MISP 现有的 授权逻辑过滤返回的属性标识符。该逻辑会根据实时数据,评估事件级、属性级、对象级、分发级以及共享组级的限制。 该问题还影响了依赖先前存储的关联数据的
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-85216 | 9.5 CRITICAL | MISP LDAP and LinOTP Authentication Bypass via Empty or Invalid Credentials |
| CVE-2026-85236 | 8.8 HIGH | MISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET Request |
| CVE-2026-85237 | 8.6 HIGH | Missing Rate Limiting in Email OTP Verification Allows Brute-Force Authentication Bypass |
| CVE-2026-85221 | 7.6 HIGH | MISP CurlClient TLS Peer Verification Disabled by Default Enables Man-in-the-Middle Attack |
| CVE-2026-85238 | 7.6 HIGH | Session Fixation in MISP CustomAuth Authentication Allows Session Hijacking |
| CVE-2026-85239 | 7.1 HIGH | MISP Event Template Definition Validation Bypass Allows Persistent Denial of Service |
| CVE-2026-85227 | 6.1 MEDIUM | Reflected Cross-Site Scripting in MISP Event Filtering via taggedAttributes and galaxyAtta |
| CVE-2026-85230 | 5.3 MEDIUM | MISP Dashboard Button Widget Allows Persistent JavaScript URL Injection |
No comments yet