目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-91859— MISP 访问日志被错误控制器二次过滤器覆盖

一分钟漏洞结论

影响对象
MISP MISP
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

MISP 的受影响版本会在请求以异常终止时记录错误的访问日志数据。 原因是 继承自 ,导致异常渲染时再次执行应用启动路径。结果, 会对同一个 HTTP 请求调用两次 。第二个延迟写入器测量的是错误控制器的执行时间,而非原始请求,可能会覆盖第一次写入创建的数据行。受影响的字段包括:请求持续时间、SQL 查询次数、内存使用量,以及可能包含记录的查询日志。 该 bug 之前未被明显暴露,是因为同一个模型实例保留了首次保存行的 ID,导致后续的保存操作执行的是 UPDATE(更新)而非插入一条明显的重复行。 受影响版本:≤

CVSS 5.3 · Medium
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-91859 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
MISP Access Log Entry Overwritten by Error Controller's Second beforeFilter Pass
来源: CVE Program / CVE List V5
Vulnerability Description
Affected versions of MISP can record incorrect access-log data for requests that terminate in an exception. Because CakeErrorController extends AppController, exception rendering runs the application startup path a second time. As a result, __accessMonitor() calls AccessLog::logRequest() twice for one HTTP request. The second deferred writer measures the error-controller execution instead of the original request and can overwrite the row created by the first pass. The corrupted fields include request duration, SQL query count, memory usage, and potentially the recorded query log. The bug was masked because the same model instance retained the ID of the first saved row, causing the later save to issue an UPDATE rather than insert an obvious duplicate row. Version affected: ≤2.5.45
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
不充分的日志记录
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
MISP MISP 0 ~ 2.5.46 -

二、漏洞 CVE-2026-91859 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-91859 的情报信息

登录查看更多情报信息。

同批安全公告 · MISP · 2026-09-15 · 共 6 条

CVE-2026-91825 7.1 HIGH MISP 事件共享组权限检查缺失漏洞
CVE-2026-91846 7.1 HIGH MISP 指定对象UUID元素添加缺失授权
CVE-2026-91819 6.9 MEDIUM MISP 中 BetterSecurityComponent 的 CSRF 绕过漏洞
CVE-2026-91851 5.3 MEDIUM MISP Dashboard模板ACL绕过漏洞
CVE-2026-91857 5.3 MEDIUM MISP 状态变更操作 GET 请求致 CSRF 漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-91859

暂无评论


发表评论