Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MISP (CVE-2026-10868)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Una vulnerabilidad de asignación masiva existe en la funcionalidad de edición de usuarios de MISP debido a un filtrado insuficiente de campos proporcionados por el usuario en UsersController::edit(). Al procesar solicitudes de edición, la aplicación aceptó un valor User.id controlado por el usuario de los datos de la solicitud. Un atacante autenticado podría elaborar una solicitud modificada que contenga otro identificador de usuario, lo que podría causar que las actualizaciones se apliquen a una cuenta de usuario no deseada. Dependiendo de los campos editables y los privilegios del atacante, esto podría permitir la modificación no autorizada de atributos de la cuenta de usuario y el impacto en la integridad de la cuenta.<br /> <br /> El problema se abordó eliminando explícitamente el campo User.id de los datos de la solicitud antes de procesar la operación de edición de usuario.

Referencias a soluciones, herramientas e información