CVE-2026-10855
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Una falla de autorización existía en el flujo de trabajo de sobrescritura del Importador de Plantillas de Eventos de MISP. Al importar una plantilla de evento en modo de sobrescritura, la aplicación verificaba si ya existía una plantilla coincidente, pero no verificaba que el usuario importador perteneciera a la organización propietaria de la plantilla existente. Como resultado, un usuario autenticado con acceso a la funcionalidad de importación de plantillas podía sobrescribir forzosamente una plantilla de evento propiedad de otra organización.<br />
<br />
La explotación exitosa podría permitir la modificación no autorizada de la plantilla de evento de otra organización, alterando potencialmente la estructura de la plantilla, los atributos o los metadatos utilizados para la creación de eventos o flujos de trabajo de compartición posteriores. Los administradores del sitio no se ven afectados por esta restricción, ya que se les permite explícitamente sobrescribir plantillas entre organizaciones.<br />
<br />
El problema se solucionó al aplicar una verificación de propiedad antes de la sobrescritura: los usuarios que no son administradores del sitio solo pueden sobrescribir plantillas propiedad de su propia organización.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* | 2.5.39 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



