MISP - CVE-2026-10611

Date de publication :

Il s'agit d'une vulnérabilité de contournement d'authentification multifacteur dans le mécanisme d'authentification par plugin de MISP.

MISP est une plateforme open-source de partage et d'analyse de menaces informatiques. Elle centralise les indicateurs de compromission, les campagnes d'attaque et les données de renseignement sur les menaces, et permet leur échange entre organisations via des mécanismes de synchronisation.

Lorsque LdapAuth.mixedAuth=true et Security.require_otp=true sont activés simultanément, la phase beforeFilter de CakePHP établit la session utilisateur dès l'authentification réussie via le plugin LDAP, avant que le flux de connexion normal n'atteigne l'étape de vérification OTP. Un attaquant disposant de credentials LDAP primaires valides peut s'authentifier via le plugin, puis naviguer directement vers une URL applicative arbitraire au lieu de compléter la page de vérification OTP. La session est alors considérée comme pleinement établie sans présentation d'un code TOTP, HOTP ou OTP par e-mail valide.

Elle permet à un attaquant disposant de credentials LDAP compromis de contourner intégralement le second facteur d'authentification et d'accéder à l'instance MISP avec les droits du compte ciblé.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

MISP versions antérieures à 2.5.39 avec LdapAuth.mixedAuth=true et Security.require_otp=true activés

Contournement provisoire

Désactivation de LdapAuth.mixedAuth ou de Security.require_otp jusqu'à l'application du correctif.

Solutions ou recommandations

MISP version 2.5.39 et supérieures (commit 39b3cb15aac4318afdd2ab63b96c2eac12b271fe)