Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-10854

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Un problema de control de visibilidad en el flujo de trabajo de creación de plantillas de eventos permitió a usuarios no administradores del sitio acceder a galaxias privadas pertenecientes a otras organizaciones. El constructor de plantillas de eventos cargaba todas las galaxias habilitadas sin aplicar restricciones de acceso basadas en la organización o en la distribución, exponiendo potencialmente metadatos de galaxias privadas, como el tipo y la descripción de la galaxia, a usuarios que no deberían tener visibilidad.<br /> <br /> El problema se ha corregido al restringir las consultas de galaxias para usuarios no administradores del sitio a galaxias propiedad de la organización del usuario o a galaxias con una configuración de distribución no privada. Los administradores del sitio conservan la visibilidad de todas las galaxias habilitadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* 2.5.39 (excluyendo)


Referencias a soluciones, herramientas e información