【活用ガイド】

JVNDB-2026-032885

MISP projectのMalware Information Sharing Platform (MISP)における複数の脆弱性

概要

影響を受けるバージョンのMISPには、組織情報を表示するダッシュボードウィジェット間で一貫性のない認可チェックが含まれています。いくつかの組織関連ウィジェットはSecurity.hide_organisation_index_from_usersを尊重していませんでした。その結果、perm_sharing_group権限を持たない認証ユーザーであっても、意図的に非表示とされていた通常の組織インデックスから組織を列挙できてしまいました。影響を受けるウィジェットには以下のパスが含まれています。 * 組織名および識別子を返すもの * 制限なしのfind('all')クエリにより全行を取得し、JSONエクスポート経由で追加の組織データベースフィールドを露出する可能性のあるもの * limit=0または負の値を受け入れ、結果制限を実質的に解除して組織テーブル全体を返してしまう可能性のあるもの。関連する組織貢献者リーダーボードも同じ可視化設定を無視していました。そのハンドラーはイベントテーブル全体のEvent.orgc_idをカウントし、そのIDを組織名にマッピングして、呼び出し元がそれらのイベントを閲覧できるかどうかに関わらず、全てのイベントを持つ組織を明らかにしました。この問題を修正するために、組織インデックスの可視性を持たないユーザー向けにはこのウィジェットを完全に削除しています。対象バージョンは2.5.45以下です。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 4.3 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


MISP project
  • Malware Information Sharing Platform (MISP) 2.5.45 およびそれ以前

想定される影響

・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。
・当該ソフトウェアが扱う情報について、書き換えは発生しません。
・当該ソフトウェアは停止しません。
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。
ベンダ情報

CWEによる脆弱性タイプ一覧  CWEとは?

  1. 情報漏えい(CWE-200) [その他]
  2. 認証の欠如(CWE-862) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2026-86441
参考情報

  1. National Vulnerability Database (NVD) : CVE-2026-86441
  2. 関連文書 : fix: [security] Gate the organisation widgets on the org-index permis…  MISP/MISP@67892d9  GitHub
  3. 関連文書 : https://github.com/MISP/MISP/commit/5e333a159.patch
更新履歴

  • [2026年09月11日]
      掲載