MISP 在共享组的快速编辑功能中存在跨站请求伪造(CSRF)漏洞。 、 、 和 这四个操作都共享 辅助函数,而原本用于限制这些操作仅允许通过 POST 请求发起的 HTTP 方法验证代码被注释掉了。 因此,这些会改变状态的操作可以通过 GET 请求触发。攻击者可以构造一个指向受影响的某个操作的 URL,并诱导具有相应权限的已认证 MISP 用户访问该 URL,例如通过恶意链接或嵌入的 Web 资源。 成功利用该漏洞后,可以在受害者未主动执行操作的情况下,修改 MISP 共享组的成员配置。根据具体执行的操作不同,攻
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-85538 | 8.3 HIGH | MISP Attribute Deletion Authorization Bypass Allows Users Without Modify Permissions to De |
| CVE-2026-85533 | 7.6 HIGH | MISP Sharing Group Authorization Bypass via Omitted Distribution Parameter |
| CVE-2026-85547 | 6.2 MEDIUM | Cross-Site Request Forgery via Attacker-Controlled REST Detection in MISP |
No comments yet