CVE-2026-10854
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Un problema de control de visibilidad en el flujo de trabajo de creación de plantillas de eventos permitió a usuarios no administradores del sitio acceder a galaxias privadas pertenecientes a otras organizaciones. El constructor de plantillas de eventos cargaba todas las galaxias habilitadas sin aplicar restricciones de acceso basadas en la organización o en la distribución, exponiendo potencialmente metadatos de galaxias privadas, como el tipo y la descripción de la galaxia, a usuarios que no deberían tener visibilidad.<br />
<br />
El problema se ha corregido al restringir las consultas de galaxias para usuarios no administradores del sitio a galaxias propiedad de la organización del usuario o a galaxias con una configuración de distribución no privada. Los administradores del sitio conservan la visibilidad de todas las galaxias habilitadas.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* | 2.5.39 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



