目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-86441— MISP 组织数据泄露

一分钟漏洞结论

影响对象
MISP MISP
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

以下是该漏洞描述信息的中文翻译: 受影响版本的 MISP 中,仪表板上显示组织信息的组件之间存在不一致的授权检查。 几个与组织相关的组件未遵守 配置项。因此,即使正常的组织索引已被有意隐藏,拥有认证但缺少 权限的用户仍能够枚举(列出)各个组织。 受影响的组件包含以下路径: 返回组织名称和标识符; 由于无限制的 查询获取了完整的数据行,JSON 导出可能会暴露更多的组织数据库字段; 接受 或负数值,这在效果上等同于移除结果数量限制,从而返回整个组织表。 一个相关的“组织贡献者排行榜”组件也忽略了同样的可见性设置。其处

CVSS 2.3 · Low

影响版本矩阵 1

厂商产品 版本范围状态
MISP MISP ≤ 2.5.45 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-86441 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
MISP Dashboard Organisation Widgets Bypass Organisation-Index Restrictions and Expose Hidden Organisation Data
来源: CVE Program / CVE List V5
Vulnerability Description
Affected versions of MISP contain inconsistent authorization checks across dashboard widgets that display organisation information. Several organisation-related widgets did not honor Security.hide_organisation_index_from_users. As a result, authenticated users without the perm_sharing_group permission could enumerate organisations even though the normal organisation index was intentionally hidden from them. The affected widgets included paths that: * returned organisation names and identifiers; * could expose additional organisation database fields through JSON export because unrestricted find('all') queries fetched full rows; * accepted limit=0 or negative values in a way that could effectively remove the result limit and return the entire organisation table. A related organisation-contributor leaderboard also ignored the same visibility setting. Its handler counted Event.orgc_id across the entire event table and mapped those IDs to organisation names, revealing every organisation with events regardless of whether the caller could see any of those events. The fix withdraws this widget entirely for users who lack organisation-index visibility. Version affected: ≤2.5.45
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
授权机制缺失
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
MISP MISP 0 ~ 2.5.45 -

二、漏洞 CVE-2026-86441 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-86441 的情报信息

登录查看更多情报信息。

CVE-2026-86441 补丁与修复 (2)

同批安全公告 · MISP · 2026-09-07 · 共 11 条

CVE-2026-86452 8.7 HIGH MISP 未认证邮件端点拒绝服务漏洞
CVE-2026-86347 7.1 HIGH MISP 模板上传授权缺失致磁盘耗尽
CVE-2026-86408 7.1 HIGH MISP 加密密钥视图授权缺失漏洞
CVE-2026-86419 7.0 HIGH MISP SSRF及通过重定向和TAXII发现的凭据泄露漏洞
CVE-2026-86342 5.3 MEDIUM MISP 任意版本 未授权信息泄露
CVE-2026-86417 5.3 MEDIUM MISP 模板 REST API 信息泄露漏洞
CVE-2026-86451 5.3 MEDIUM MISP 事件图对象引用查询信息泄露漏洞
CVE-2026-86351 5.1 MEDIUM MISP 经认证的开放重定向漏洞
CVE-2026-86440 5.1 MEDIUM MISP 仪表盘按钮部件存储型跨站脚本漏洞
CVE-2026-86418 2.3 LOW MISP Dashboard 组织选择器信息泄露漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-86441

暂无评论


发表评论