Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-10855

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Una falla de autorización existía en el flujo de trabajo de sobrescritura del Importador de Plantillas de Eventos de MISP. Al importar una plantilla de evento en modo de sobrescritura, la aplicación verificaba si ya existía una plantilla coincidente, pero no verificaba que el usuario importador perteneciera a la organización propietaria de la plantilla existente. Como resultado, un usuario autenticado con acceso a la funcionalidad de importación de plantillas podía sobrescribir forzosamente una plantilla de evento propiedad de otra organización.<br /> <br /> La explotación exitosa podría permitir la modificación no autorizada de la plantilla de evento de otra organización, alterando potencialmente la estructura de la plantilla, los atributos o los metadatos utilizados para la creación de eventos o flujos de trabajo de compartición posteriores. Los administradores del sitio no se ven afectados por esta restricción, ya que se les permite explícitamente sobrescribir plantillas entre organizaciones.<br /> <br /> El problema se solucionó al aplicar una verificación de propiedad antes de la sobrescritura: los usuarios que no son administradores del sitio solo pueden sobrescribir plantillas propiedad de su propia organización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* 2.5.39 (excluyendo)


Referencias a soluciones, herramientas e información