Vulnerabilidad en MISP (CVE-2026-10863)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Se corrigió un problema de seguridad en el endpoint de sobrecorrelación de correlaciones donde el parámetro de consulta order era aceptado de parámetros de solicitud con nombre controlados por el usuario. Esto permitía a un usuario autenticado anular el ordenamiento definido por el servidor de los valores de sobrecorrelación. Dependiendo de cómo se procesaba el valor por la capa de acceso a datos subyacente, esto podría permitir la manipulación del ordenamiento de la consulta de la base de datos y potencialmente exponer la aplicación a una construcción de consulta insegura.<br />
<br />
El parche elimina order del conjunto de parámetros controlados por la solicitud y en su lugar establece el ordenamiento del lado del servidor a occurrence desc después de procesar los parámetros de usuario permitidos.<br />
<br />
Componente afectado:<br />
app/Controller/CorrelationsController.php, overCorrelations()<br />
<br />
Impacto de seguridad:<br />
Un atacante autenticado podría influir en la cláusula de ordenamiento utilizada por la consulta de sobrecorrelaciones. El impacto directo parece limitado a la manipulación de consultas a menos que evidencia adicional confirme inyección SQL o exposición de datos no autorizada a través de la expresión de ordenamiento manipulada.
Impacto
Puntuación base 4.0
6.40
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* | 2.5.39 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



