Uma vulnerabilidade de autorização incorreta no MISP permite que um administrador de organização alveje contas de administrador de site pertencentes à mesma organização através da funcionalidade de email administrativo. O código afetado restringe os administradores da organização aos usuários da sua própria organização, mas não exclui as contas atribuídas a um papel de administrador do site das consultas do destinatário. Como resultado, um administrador de organização pode executar ações privilegiadas de gestão de contas, como iniciar um fluxo de trabalho de reset de senha, contra uma conta de administrador de site mais privilegiada na mesma organização. A exploração bem sucedida pode permitir que um administrador de organização autêntica interfira ou potencialmente tome conta de um administrador de site, resultando em escalada de privilégios e comprometimento total da confidencialidade, integridade e disponibilidade da instância MISP. Pre- prerequisitos de ataque: O atacante deve ser autenticado como um administrador de organização na mesma organização que uma conta de administrador de site. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 54358 foi publicado em 2026 - 06 - 12 T 20: 16: 47.720 Z e última modificação em 2026 - 06 - 17 T 10: 58: 12.053 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 863.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.