„`html
Zusammenfassung
Die Schwachstelle CVE-2026-56423 betrifft MISP Core und beschreibt fehlerhafte Zugriffskontrollmechanismen in den Bulk-Löschfunktionen für Event Reports und Sharing Groups. Ein authentifizierter Angreifer mit entsprechenden Rollenberechtigungen kann Objekte außerhalb des autorisierten Bereichs seiner Organisation löschen.
Betroffene Systeme
Produkt: MISP Project MISP
Schweregrad: High (CVSS 8.8)
Angriffsvektor: Network
Authentifizierung erforderlich: Ja
Technische Details
Event Reports Vulnerability:
Der EventReportsController::deleteSelection Handler nutzte globale perm_add-Berechtigungen statt per-Report-Autorisierungsprüfungen. Ein Benutzer mit Contributor-Rechten konnte Report-IDs oder UUIDs von Reports anderer Organisationen submittieren und diese instanzweit hart löschen.
Sharing Groups Vulnerability:
Der SharingGroupsController::deleteSelection Handler verließ sich auf globale perm_sharing_group-Berechtigungen, ohne das Eigentum einzelner Sharing Groups zu validieren. Dies ermöglichte es Benutzern mit Sharing-Group-Berechtigung, Sharing Groups anderer Organisationen zu löschen und damit die Zugriffskontrollmechanismen des Single-Object-Delete zu umgehen.
Auswirkung:
Authentifizierte Angreifer können gezielt Event Reports und Sharing Group Konfigurationen across the gesamten MISP-Instanz löschen, was zu Datenverlust und Betriebsunterbrechungen führt.
Empfohlene Massnahmen
- Sofortiges Einspielen des verfĂĽgbaren Security-Patches
- Überprüfung der Bulk-Löschfunktionalität auf korrekten Authorization-Flow
- Audit der Zugriffskontroll-Implementierung für weitere ähnliche Schwachstellen
- Review von Lösch-Aktivitäten in MISP-Audit-Logs auf verdächtige Operationen
- Implementierung von Per-Object-Authorization-Checks als Standard-Praxis
Bewertung
Die Schwachstelle stellt ein erhebliches Risiko dar, da sie organisationsübergreifende Datenlöschungen ermöglicht. Der hohe CVSS-Wert von 8.8 unterstreicht die kritische Natur. Ein Patch ist verfügbar und sollte priorisiert bereitgestellt werden.
„`