目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-88915— MISP模板实例化绕过共享组和标签授权

一分钟漏洞结论

影响对象
MISP MISP
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

受影响版本的 MISP 在实例化事件模板时,并未始终强制校验当前操作用户的授权权限。 对于使用 的模板,模板可以指定 。在模板实例化的代码路径中,该值被直接传递给事件创建过程,但未验证实例化模板的用户是否实际拥有使用所选共享组的权限。提交记录指出, 仅在另一条代码路径中执行了共享组的授权检查,因此模板实例化路径可以直接写入该标识符,绕过了授权验证。 同一实例化路径还会附带模板中指定的标签,但未检查用户是否具备常规的标签修改权限。此外,该路径硬编码了 ,这意味着标记为 的标签可能被全局附加,进而通过同步或导出机制传播

CVSS 7.1 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-88915 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
MISP Event Template Instantiation Bypasses Sharing Group and Tagging Authorization
来源: CVE Program / CVE List V5
Vulnerability Description
Affected versions of MISP do not consistently enforce the acting user's authorization when instantiating event templates. For templates using distribution = 4, the template can specify a sharing_group_id. The instantiation path passed that value into event creation without verifying that the user instantiating the template was actually permitted to use the selected sharing group. The commit notes that Event::_add() only performed its own sharing-group authorization in another code path, leaving template instantiation able to write the identifier directly. The same instantiation path also attached template-specified tags without checking the user's normal tagging permissions. In addition, it hardcoded local => 0, meaning tags marked local_only could be attached globally and consequently propagate through synchronization or export, contrary to their intended restriction. The fix adds explicit SharingGroup::canUse() authorization for the acting user, applies the same tag-modification checks used by normal event tagging, and ensures local_only tags are attached locally. Version affected: ≤2.5.45
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
授权机制缺失
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
MISP MISP 0 ~ 2.5.45 -

二、漏洞 CVE-2026-88915 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-88915 的情报信息

登录查看更多情报信息。

CVE-2026-88915 补丁与修复 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-88915

暂无评论


发表评论