PT-2026-48996 · Misp · Misp

Andras Iklody

+1

·

Publicado

2026-06-12

·

Atualizado

2026-06-14

·

CVE-2026-54394

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/U:Green
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Description Um problema de path traversal existe na função getOrgLogo() do OrganisationsController. O software constrói caminhos de arquivos para logotipos de organizações usando campos controlados pela organização, como id, name e uuid, sem verificar se o caminho resultante permanece dentro do diretório pretendido APP/files/img/orgs/. Um invasor que consiga modificar um campo de organização, como o nome da organização, pode usar sequências de path traversal para recuperar arquivos .png ou .svg legíveis arbitrários de locais fora do diretório de logotipos designado.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54394

Produtos afetados

Misp