Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MISP Dashboard (CVE-2026-10864)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Una vulnerabilidad en los widgets del panel de control de MISP permitía a un usuario autenticado manipular la opción de campos e influir en qué campos eran devueltos por los widgets de Nuevos Usuarios y Nuevas Organizaciones. En algunos casos, solicitar un conjunto de campos que quedaba vacío después de la validación o redacción podría hacer que la consulta subyacente recurriera a devolver campos de modelo no deseados.<br /> <br /> Para el widget de Nuevos Usuarios, esto podría permitir a un usuario no administrador del sitio obtener direcciones de correo electrónico de usuario incluso cuando la divulgación de correo electrónico de usuario estaba deshabilitada por configuración. Para el widget de Nuevas Organizaciones, una selección de campos elaborada podría resultar de manera similar en campos de organización no deseados siendo incluidos en la respuesta del panel de control.<br /> <br /> El problema fue causado por aplicar el filtrado y la redacción de campos de una manera que podría dejar la lista de campos seleccionados vacía. El parche asegura que la lista de campos permitidos se construye de forma segura, que los campos restringidos, como las direcciones de correo electrónico de usuario, se eliminan antes de que se procese la selección de campos proporcionada por el usuario, y que una selección de campos vacía recurre solo a los campos predeterminados permitidos.<br /> <br /> Impacto:<br /> Un usuario autenticado con bajos privilegios con acceso a los widgets del panel de control afectados podría ser capaz de divulgar metadatos restringidos de usuario u organización, incluyendo direcciones de correo electrónico de usuario dependiendo de la configuración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* 2.5.39 (excluyendo)


Referencias a soluciones, herramientas e información