Vulnerabilidad en IRIS web de dfir-iris (CVE-2026-41522)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Iris es una plataforma web colaborativa que ayuda a los respondedores de incidentes a compartir detalles técnicos durante las investigaciones. Antes de la versión 2.4.28, DFIR-IRIS expone un endpoint GraphQL opcional en '/graphql' que no aplica las mismas comprobaciones de autorización que la API REST. Cualquier usuario autenticado puede abusar de ella de tres maneras: lectura no autorizada de IOCs entre casos (IDOR), divulgación masiva de IOCs a través de 'case.iocs'. El resolver 'case(caseId: ...).iocs' devuelve IOCs vinculados a un caso arbitrario sin verificar que el llamador tenga acceso a ese caso, y creación de casos no autorizada. Las tres son accesibles por cualquier usuario autenticado, independientemente del rol o la ACL del caso. Esto está corregido en la v2.4.28. El blueprint GraphQL, los resolvers y las dependencias ('graphene', 'graphene-sqlalchemy', 'graphql-server[flask]') fueron eliminados por completo, ya que la característica no estaba en uso. Como solución alternativa, bloquee '/graphql' en el proxy inverso (recomendado) o comente la importación de 'graphql_blueprint' y la llamada a 'register_blueprint' en 'source/app/views.py' y reinicie.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA



