„`html
Zusammenfassung
Die CVE-2026-56424 beschreibt mehrere kritische Autorisierungsmängel im MISP Core-System. Authentifizierte Benutzer mit niedriger Privilegienstufe können durch fehlerhafte Access-Control-Implementierungen unberechtigt auf Objekte anderer Organisationen zugreifen und diese modifizieren oder löschen. Der CVSS-Score von 8.8 kennzeichnet diese Vulnerabilität als kritisch für die Datenintegrität von MISP-Instanzen.
Betroffene Systeme
Betroffen ist das MISP-Project in der Version bis einschließlich der aktuellen Hauptversion. Die Vulnerabilität affektiert folgende Subsysteme:
- Event Reports (Tag-Verwaltung)
- Collection Elements (Bulk-Operationen)
- Analyst Data (Datenerfassung und Updates)
- Template Elements
- Decaying Models
Technische Details
Root Cause: Die Autorisierungsprüfungen wurden gegen die falschen Entitäten durchgeführt. Insbesondere bei Write-Operationen fehlten Ownership-Checks zur Validierung der Bearbeitungsrechte.
Angriffsvektor: Ein authentifizierter Angreifer mit entsprechenden Feature-Permissions kann beispielsweise:
- Tags aus Event Reports anderer Organisationen entfernen, wenn die Route-ID der autorisierte Report unterscheidet sich von der tatsächlichen Report-ID
- Elemente aus fremden Collections löschen, da die Autorisierung gegen die Collection-ID des Rows statt der tatsächlichen Parent-Collection durchgeführt wird
- Analyst Data Records ĂĽberschreiben ohne canEditAnalystData-Check durchzufĂĽhren
- Template-Elemente anderer Organisationen unauthorized bearbeiten
- Decaying Models editieren und neu mappen, obwohl diese von anderen Organisationen verwaltet werden
Empfohlene Massnahmen
Sofortmassnahmen:
- Installieren Sie verfĂĽgbare Sicherheitspatches unverzĂĽglich
- Überprüfen Sie Audit-Logs auf verdächtige Cross-Organization-Modifikationen
- Beschränken Sie MISP-Feature-Permissions auf erforderliche Benutzer
Längerfristig: Implementieren Sie zusätzliche Validierungen in Autorisierungs-Layer zur Verifizierung von Ownership-Status bei allen Write-Operationen.
Bewertung
Mit CVSS 8.8 (High) stellt diese Vulnerabilität eine erhebliche Bedrohung für die Datensicherheit von MISP-Instanzen dar. Die Auswirkungen auf Datenintegrität und organisationsübergreifende Sicherheit erfordern prioritäte Patches.
„`