受影响版本的 MISP 暴露了多个会改变系统状态的控制层(controller)操作,但未将其限制为仅接受 POST 请求。 受影响的特定操作如下: 该补丁为每个受影响的操作添加了 约束,从而阻止它们通过普通的 GET 请求被触发。 具体到 方法,原有的用户界面此前使用的是 发起请求。修复方案将该请求改为 POST 方式,并附带发送 ;同时,控制器针对此 AJAX 操作启用了“仅通过请求头进行 CSRF 校验”的机制。 由于 GET 请求可以跨源通过链接、图片、重定向或导航等方式被诱导触发,若允许 GET 请求执行
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-91825 | 7.1 HIGH | MISP: Missing Authorization Check for Event Sharing Group When Distribution Field Is Omitt |
| CVE-2026-91846 | 7.1 HIGH | MISP Collection Element Add Missing Authorization on Referenced Object UUID |
| CVE-2026-91819 | 6.9 MEDIUM | MISP: HTTP Method Override Bypasses CSRF and Form Validation in BetterSecurityComponent |
| CVE-2026-91851 | 5.3 MEDIUM | MISP Dashboard Template ACL Bypass Due to VARCHAR-to-Integer Type Coercion in Permission F |
| CVE-2026-91859 | 5.3 MEDIUM | MISP Access Log Entry Overwritten by Error Controller's Second beforeFilter Pass |
No comments yet