MISP - CVE-2026-85216

Date de publication :

Il s'agit d'une vulnérabilité de contournement d'authentification dans les composants LdapAuthenticate et LinOTPAuthenticate de MISP.

MISP est une plateforme open-source de partage de renseignement sur les menaces. Elle centralise et diffuse des indicateurs de compromission entre organisations et équipes de sécurité. Elle est développée et maintenue par le CIRCL.

Ces classes ne valident pas les identifiants avant de les transmettre aux mécanismes d'authentification sous-jacents. Un attaquant qui connaît l'e-mail d'un utilisateur peut soumettre un mot de passe vide à la fonction ldap_bind(). Un serveur LDAP acceptant les binds non authentifiés renvoie alors un succès pour ce compte. Un défaut équivalent touche le composant LinOTP et la création des comptes provisionnés par LDAP, qui reçoivent un mot de passe local vide.

Elle permet à un attaquant distant non authentifié d'usurper l'identité d'un compte MISP légitime, avec les droits associés à ce compte.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-521 : Weak Password Requirements

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

MISP versions 2.5.45 et antérieures

Solutions ou recommandations

MISP versions 2.5.46 et supérieures