CVE-2026-103239
Beschrijving NL
Misp bevat een kwetsbaarheid voor het escaleren van privileges in de functionaliteit voor het maken en bewerken van tagcollecties. De getroffen acties accepteerden de volledige HTTP-aanvraag-payload en gaven deze door aan een bulkassociatie-save-bewerking, die niet alleen het beoogde tagverzamelingsrecord schrijft, maar ook alle bijbehorende modelgegevens die in de payload aanwezig zijn. Een gebruiker die de toestemming van de tag-editor heeft, kan een verzoek indienen dat aanvullende modelgegevens bevat (zoals gebruikers- of organisatiegegevens) naast de velden voor het verzamelen van tags. Omdat de SAVE-bewerking alle bijbehorende modellen willekeurig verwerkte, werden de geïnjecteerde broers en zussenrecords naar de database geschreven, waardoor de aanvaller geprivilegieerde accounts kon wijzigen of aanmaken en kon escaleren naar de sitebeheerder. Voorwaarden:
- Een geverifieerd account met toestemming van de tag-editor (perm_tag_editor)
- Netwerktoegang tot de MISP-instantie
Impact:
- Ongeautoriseerde aanmaak of wijziging van gebruikers- en organisatiegegevens
- Privilege-escalatie van tag-editor naar sitebeheerder
Betrokken versies: < 2.5.48
Origineel (Engels) tonen
MISP contains a privilege escalation vulnerability in the tag collection creation and editing functionality. The affected actions accepted the full HTTP request payload and passed it to a bulk-association save operation, which writes not only the intended tag collection record but also any associated model data present in the payload.
A user holding the tag editor permission could craft a request that includes additional model data (such as User or Organisation records) alongside the tag collection fields. Because the save operation processed all associated models indiscriminately, the injected sibling records were written to the database, enabling the attacker to modify or create privileged accounts and escalate to site administrator.
Preconditions:
- An authenticated account with the tag editor permission (perm_tag_editor)
- Network access to the MISP instance
Impact:
- Unauthorized creation or modification of User and Organisation records
- Privilege escalation from tag editor to site administrator
Affected versions: < 2.5.48