Vulnerabilidad en MISP (CVE-2026-54398)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/06/2026
Última modificación:
23/07/2026
Descripción
Una falla de autorización en el manejo de adición/edición de objetos de MISP permitió a un usuario autenticado con permisos de edición de objetos asignar un objeto MISP, o atributos contenidos dentro de un objeto, a un grupo de compartición que el usuario no estaba autorizado a usar o ver. Al editar objetos, la validación del grupo de compartición se realizó contra la estructura de datos de solicitud incorrecta después de que los campos del objeto se habían fusionado al nivel superior, lo que provocó que la verificación fuera eludida. Además, los atributos incrustados en los objetos no fueron validados individualmente para el uso autorizado del grupo de compartición.<br />
<br />
Un atacante podría elaborar una solicitud con la distribución establecida en 4 y un &#39;sharing_group_id&#39; arbitrario, revelando potencialmente la existencia o el nombre de grupos de compartición que de otro modo no serían visibles y modificando indebidamente los metadatos de distribución de objetos o atributos contenidos.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA



