受影响的 MISP 版本允许任何经过身份验证的用户访问 ,因为 的 ACL 条目使用了通配符 。这使得本应用于相邻模板管理操作的角色限制被绕过。 该上传处理程序仅进行最基础的检查,接受任意内容,并将其写入 目录。因此,低权限或只读用户可以反复上传文件以消耗服务器磁盘空间,而无需 或 权限。修复方案是将 ACL 要求从 改为 。 该提交还排除了更严重的影响:上传的文件会被赋予随机名称,不存在路径遍历或可预测的覆盖问题;临时目录位于 Web 根目录之外;且这些文件不会通过 HTTP 直接对外提供访问。因此,该问题不应被
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-86342 | 5.3 MEDIUM | MISP Freetext Feed Preview Improper Authorization Exposes Restricted Event and Feed Inform |
| CVE-2026-86351 | 5.1 MEDIUM | MISP User Homepage Validation Allows Authenticated Open Redirect via Protocol-Relative URL |
No comments yet