Misp · Misp · CVE-2026-56422
**Nome do Software Vulnerável e Versões Afetadas**
MISP (versões afetadas não especificadas)
**Descrição**
Múltiplos controladores principais e caminhos de captura de modelo aceitam campos de requisição controlados pelo cliente, incluindo chaves primárias (`id`) e chaves estrangeiras de propriedade ou escopo, como `event id`, `org id`, `user id`, `sharing group id`, `galaxy cluster uuid`, `organisation uuid` e identificadores de objetos aninhados relacionados, sem a remoção, fixação ou revalidação consistente em relação aos objetos autorizados pelo servidor. Um usuário autenticado com acesso a um objeto autorizado pode enviar payloads REST ou de formulário manipulados para salvar dados em um objeto diferente daquele verificado pela lógica de autorização. Isso pode resultar em sobrescrita de objetos, reposicionamento de objetos, transferência de propriedade, definição de escopo de grupo de compartilhamento não autorizada, injeção de eventos ou objetos, redirecionamento de propostas ou a exibição de conteúdo controlado por um invasor no contexto de outro usuário. O problema decorre da função `CRUDComponent::edit()` copiar campos fornecidos, incluindo uma chave primária do payload, para o registro carregado, permitindo que a função `save()` do CakePHP atualize qualquer linha caso o ID carregado não seja fixado novamente.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.