目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-86347— MISP 模板上传授权缺失致磁盘耗尽

一分钟漏洞结论

影响对象
MISP MISP
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

受影响的 MISP 版本允许任何经过身份验证的用户访问 ,因为 的 ACL 条目使用了通配符 。这使得本应用于相邻模板管理操作的角色限制被绕过。 该上传处理程序仅进行最基础的检查,接受任意内容,并将其写入 目录。因此,低权限或只读用户可以反复上传文件以消耗服务器磁盘空间,而无需 或 权限。修复方案是将 ACL 要求从 改为 。 该提交还排除了更严重的影响:上传的文件会被赋予随机名称,不存在路径遍历或可预测的覆盖问题;临时目录位于 Web 根目录之外;且这些文件不会通过 HTTP 直接对外提供访问。因此,该问题不应被

CVSS 7.1 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-86347 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
MISP Missing Authorization on Template File Upload Allows Authenticated Disk Exhaustion
来源: CVE Program / CVE List V5
Vulnerability Description
Affected versions of MISP allow any authenticated user to access TemplatesController::uploadFile() because the ACL entry for templates/uploadFile used the wildcard *. This bypasses the intended role restrictions applied to neighboring template-management operations. The upload handler accepts arbitrary content with only minimal checks and writes it into app/tmp/files/. A low-privileged or read-only user can therefore repeatedly upload files and consume server disk space without requiring perm_add or perm_template. The fix changes the ACL requirement from * to perm_add. The commit also rules out stronger impacts: uploaded files receive random names, path traversal/predictable overwrite is not available, the temporary directory is outside the web root, and the files are not directly served over HTTP. Therefore, the issue should not be described as arbitrary file overwrite, stored XSS, or RCE. Version affected: ≤2.5.45
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
授权机制缺失
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
MISP MISP 0 ~ 2.5.45 -

二、漏洞 CVE-2026-86347 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-86347 的情报信息

登录查看更多情报信息。

CVE-2026-86347 其他参考 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-86347

暂无评论


发表评论