目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-86418— MISP Dashboard 组织选择器信息泄露漏洞

一分钟漏洞结论

影响对象
MISP MISP
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

以下是该漏洞描述的中文翻译: MISP 受影响的版本中,仪表板(Dashboard)中的组织选择器(organisation picker)在展示组织元数据时,未应用与常规组织索引及单组织视图所强制执行的相同可见性限制。 受影响的端点返回了以下字段: 组织 ID; UUID; 名称。 当启用 配置时,常规的组织枚举被限制,但仪表板选择器仍会查询所有组织。这使得已认证用户能够发现本应对其隐藏的组织。 修复方案调用 ,并将由此生成的访问控制列表(ACL)条件追加到选择器的查询中。这样一来,普通用户仅能查看与其已可见事件

CVSS 2.3 · Low

影响版本矩阵 1

厂商产品 版本范围状态
MISP MISP ≤ 2.5.45 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-86418 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
MISP Dashboard Organisation Picker Exposes Hidden Organisation Metadata to Unauthorized Users
来源: CVE Program / CVE List V5
Vulnerability Description
Affected versions of MISP expose organisation metadata through the dashboard organisation picker without applying the same visibility restrictions enforced by the normal organisation index and per-organisation view. The affected endpoint returned fields including: * organisation ID; * UUID; * name. When Security.hide_organisation_index_from_users was enabled, normal organisation enumeration was restricted, but the dashboard picker still queried all organisations. This allowed authenticated users to discover organisations that should have remained hidden from them. The fix calls Organisation::createConditions($this->Auth->user()) and appends the resulting ACL conditions to the picker query. Ordinary users are thereby limited to organisations associated with events or proposals they can already see, plus their own organisation, while users with the appropriate sharing-group privilege retain broader visibility. Version affected: ≤2.5.45
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
信息暴露
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
MISP MISP 0 ~ 2.5.45 -

二、漏洞 CVE-2026-86418 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-86418 的情报信息

登录查看更多情报信息。

CVE-2026-86418 补丁与修复 (1)

同批安全公告 · MISP · 2026-09-07 · 共 11 条

CVE-2026-86452 8.7 HIGH MISP 未认证邮件端点拒绝服务漏洞
CVE-2026-86347 7.1 HIGH MISP 模板上传授权缺失致磁盘耗尽
CVE-2026-86408 7.1 HIGH MISP 加密密钥视图授权缺失漏洞
CVE-2026-86419 7.0 HIGH MISP SSRF及通过重定向和TAXII发现的凭据泄露漏洞
CVE-2026-86342 5.3 MEDIUM MISP 任意版本 未授权信息泄露
CVE-2026-86417 5.3 MEDIUM MISP 模板 REST API 信息泄露漏洞
CVE-2026-86451 5.3 MEDIUM MISP 事件图对象引用查询信息泄露漏洞
CVE-2026-86351 5.1 MEDIUM MISP 经认证的开放重定向漏洞
CVE-2026-86440 5.1 MEDIUM MISP 仪表盘按钮部件存储型跨站脚本漏洞
CVE-2026-86441 2.3 LOW MISP 组织数据泄露

IV. Related Vulnerabilities

V. Comments for CVE-2026-86418

暂无评论


发表评论