MISP - CVE-2026-10611
Date de publication :
Il s'agit d'une vulnérabilité de contournement d'authentification multifacteur dans le mécanisme d'authentification par plugin de MISP.
MISP est une plateforme open-source de partage et d'analyse de menaces informatiques. Elle centralise les indicateurs de compromission, les campagnes d'attaque et les données de renseignement sur les menaces, et permet leur échange entre organisations via des mécanismes de synchronisation.
Lorsque LdapAuth.mixedAuth=true et Security.require_otp=true sont activés simultanément, la phase beforeFilter de CakePHP établit la session utilisateur dès l'authentification réussie via le plugin LDAP, avant que le flux de connexion normal n'atteigne l'étape de vérification OTP. Un attaquant disposant de credentials LDAP primaires valides peut s'authentifier via le plugin, puis naviguer directement vers une URL applicative arbitraire au lieu de compléter la page de vérification OTP. La session est alors considérée comme pleinement établie sans présentation d'un code TOTP, HOTP ou OTP par e-mail valide.
Elle permet à un attaquant disposant de credentials LDAP compromis de contourner intégralement le second facteur d'authentification et d'accéder à l'instance MISP avec les droits du compte ciblé.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
Exploitation
CWE-287 : Improper Authentication
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
MISP versions antérieures à 2.5.39 avec LdapAuth.mixedAuth=true et Security.require_otp=true activés