Vulnerabilidad en misp (CVE-2026-10611)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
Una vulnerabilidad de omisión de autenticación existe en MISP cuando la autenticación mixta LDAP está habilitada con la aplicación de OTP. En implementaciones configuradas con LdapAuth.mixedAuth=true y Security.require_otp=true, los usuarios autenticados a través de un plugin de autenticación, como LDAP, pueden tener su sesión autenticada establecida durante la fase beforeFilter de la aplicación antes de que el flujo de inicio de sesión normal aplique el desafío OTP.<br />
<br />
Como resultado, un atacante con credenciales de autenticación primaria válidas podría omitir el paso OTP requerido autenticándose a través del flujo de inicio de sesión respaldado por el plugin y luego accediendo directamente a otra URL de la aplicación en lugar de completar la página de verificación OTP. Esto permite el acceso a la aplicación como el usuario afectado sin proporcionar un código TOTP, HOTP o OTP por correo electrónico válido.<br />
<br />
El problema afecta a las configuraciones donde la autenticación basada en plugin está habilitada y se espera que el OTP sea obligatorio. La solución garantiza que los requisitos de OTP se verifiquen inmediatamente después de la autenticación del plugin y antes de que se establezca la sesión del usuario, redirigiendo a los usuarios al desafío OTP apropiado cuando sea necesario.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* | 2.5.39 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



