CVE-2026-88915

Betroffene Versionen von MISP erzwingen die Autorisierung des ausführenden Benutzers nicht konsistent beim Instanziieren von Ereignistemp… (CVE-2026-88915)

high

Beschreibung

Betroffene Versionen von MISP erzwingen die Autorisierung des ausführenden Benutzers nicht konsistent beim Instanziieren von Ereignistemplates. Für Templates mit distribution = 4 kann das Template eine sharing_group_id angeben. Der Instanzierungs-Pfad übergibt diesen Wert an die Ereigniserstellung, ohne zu überprüfen, ob der Benutzer, der das Template instanziiert, tatsächlich berechtigt ist, die ausgewählte Sharing-Gruppe zu verwenden. Die Commit-Anmerkung besagt, dass Event::_add() seine eigene Autorisierung für die Sharing-Gruppe nur in einem anderen Codepfad durchführt, wodurch das Instanziieren von Templates in der Lage ist, den Identifikator direkt zu schreiben. Der gleiche Instanzierungs-Pfad fügte auch tags hinzu, die vom Template spezifiziert wurden, ohne die normalen Tagging-Berechtigungen des Benutzers zu überprüfen. Darüber hinaus wurde local => 0 hartcodiert, was bedeutet, dass Tags, die als local_only markiert sind, global angehängt werden können und folglich durch Synchronisation oder Export verbreitet werden können, entgegen ihrer beabsichtigten Einschränkung. Die Behebung fügt eine explizite SharingGroup::canUse()-Autorisierung für den ausführenden Benutzer hinzu, wendet die gleichen Tag-Modifikationsüberprüfungen an, die bei normalem Ereignistagging verwendet werden, und stellt sicher, dass local_only-Tags lokal angehängt werden. Betroffene Version: ≤2.5.45

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.1
Quelle: cna-v4
0.0 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
EPSS-Score
Veröffentlicht
2026-09-10 14:17 UTC
CWE-862

Weakness-Klassen (CWE)

  • CWE-862Class

    Missing Authorization

    The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-10 18:18 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-88915","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  2. New CVE Received2026-09-10 14:17 UTC· 5a6e4751-2f3f-4070-9419-94fb35b644e8
    • Description: Affected versions of MISP do not consistently enforce the acting user's authorization when instantiating event templates. For templates using distribution = 4, the template can specify a sharing_group_id. The instantiation path passed that value into event creation without verifying that the user instantiating the template was actually permitted to use the selected sharing group. The commit notes that Event::_add() only performed its own sharing-group authorization in another code path, leaving template instantiation able to write the identifier directly. The same instantiation path also attached template-specified tags without checking the user's normal tagging permissions. In addition, it hardcoded local => 0, meaning tags marked local_only could be attached globally and consequently propagate through synchronization or export, contrary to their intended restriction. The fix adds explicit SharingGroup::canUse() authorization for the acting user, applies the same tag-modification checks used by normal event tagging, and ensures local_only tags are attached locally. Version affected: ≤2.5.45
    • CVSS V4.0: AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
    • CWE: CWE-862
    • Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/88xxx/CVE-2026-88915.json">CVE-2026-88915</a>

Quellen & Referenzen

IDCVE-2026-88915