CiberLATAMbywhalemate

CERT-PY amplía alertas sobre fallas en MISP

CERT-PY sumó nuevas alertas sobre MISP, incluidas fallas críticas, un bypass de autenticación y otros problemas que afectan hasta la versión 2.5.45.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 5 min

CERT-PY amplió sus alertas sobre MISP con un nuevo conjunto de fallas divulgadas entre el 14 y el 15 de septiembre de 2026, entre ellas un bypass de autenticación crítico, inconsistencias en el shell CLI, XSS almacenado, problemas de permisos en dashboards y un bypass de CSRF en versiones hasta la 2.5.45. La recomendación común para la mayoría de los casos es actualizar a MISP 2.5.46 o superior.

Actualización 19 de septiembre de 2026: CERT-PY sumó un aviso sobre vulnerabilidades críticas en productos Ubiquiti con riesgo de ejecución remota de código, y también quedaron publicados cinco nuevos fallos en MISP, distintos de los que ya había cubierto esta nota. Entre ellos hay un bypass de autenticación crítico, inconsistencias en el shell CLI, un XSS almacenado y un bypass de CSRF, con mitigación general en MISP 2.5.46 o superior.

CERT.gov.py publicó un aviso titulado "Vulnerabilidad en productos MISP" y señaló que identificó una vulnerabilidad de severidad alta en la plataforma de inteligencia de amenazas de código abierto MISP. En paralelo, difundió otro aviso sobre "Vulnerabilidades en complementos de WordPress", con foco en fallas que afectan a plugins y que incluyen un caso de escalada de privilegios y secuestro de cuentas en Bulk Password Reset.

¿Qué informó CERT.gov.py sobre MISP?

CERT.gov.py advirtió sobre una vulnerabilidad de severidad alta en MISP y acompañó esa publicación con referencias a varios identificadores y recomendaciones de mitigación. La información disponible también muestra que distintas fuentes técnicas describieron el alcance del problema en versiones concretas de la plataforma y las acciones sugeridas para reducir la exposición.

El advisory de NIST NVD para CVE-2026-86418 indica que MISP expone metadatos de organizaciones desde el selector del dashboard y que la vulnerabilidad afecta a versiones de MISP hasta la 2.5.45 inclusive. OpenCVE, por su parte, recomendó actualizar a MISP 2.5.46 o posterior para CVE-2026-86440, y señaló cambios de validación para bloquear URLs javascript:, autoridades basadas en backslash, caracteres de control y orígenes absolutos no autorizados.

OpenCVE también describe CVE-2026-86441 como una vulnerabilidad que afecta a todas las versiones de MISP hasta la 2.5.45 y sugiere actualizar a MISP 2.5.46 o aplicar parches oficiales. Además, indica que, si no es posible actualizar, conviene deshabilitar temporalmente los widgets afectados. En el caso de CVE-2026-86452, OpenCVE registró que impacta a todas las instalaciones de MISP que ejecuten la versión 2.5.45 o anterior, sin depender del tamaño del despliegue.

CVE Alcance informado Recomendación Fuente
CVE-2026-86418 Hasta MISP 2.5.45 inclusive No informada en el extracto provisto NIST NVD
CVE-2026-86440 No detallado en el extracto, con cambios de validación específicos Actualizar a MISP 2.5.46 o posterior OpenCVE
CVE-2026-86441 Todas las versiones hasta MISP 2.5.45 Actualizar a MISP 2.5.46, aplicar parches oficiales y deshabilitar widgets afectados si no se puede actualizar OpenCVE
CVE-2026-86452 MISP 2.5.45 o anterior, en todas las instalaciones No informada en el extracto provisto OpenCVE

¿Qué cambió en las alertas recientes sobre MISP?

Entre el 14 y el 15 de septiembre de 2026 se divulgaron cinco vulnerabilidades nuevas en MISP, con severidades que van de crítica a media y alcance hasta la versión 2.5.45. Los casos incluyen un bypass de autenticación en los plugins LdapAuth y LinOTPAuth, inconsistencias de autorización en el shell CLI, un XSS almacenado, fallos de permisos en dashboards y un bypass de CSRF.

CVE-2026-90961 describe un bypass de autenticación crítico en los plugins LdapAuth y LinOTPAuth de MISP, que permite autenticarse con solo conocer un correo válido. Ionix Threat Center le asigna un CVSS de 9.3 y recomienda actualizar de inmediato a MISP 2.5.46 o superior.

CVE-2026-90955 afecta al shell CLI interactivo de MISP hasta la versión 2.5.45, donde la identidad del usuario impersonado no se preserva correctamente en el registro de auditoría. Strix lo califica con CVSS 4.6 y aconseja actualizar a 2.5.46. El advisory GHSA-rx79-g748-j44m, vinculado a CVE-2026-90895, agrega que el shell CLI implementa controles de acceso de forma independiente a la aplicación web y produce discrepancias en áreas sensibles; GitHub Advisory Database también indica la versión 2.5.46 como mitigación.

CVE-2026-90957 documenta un XSS almacenado en MISP hasta la versión 2.5.45 mediante logos de organización e imágenes de reportes en formato SVG servidos inline sin sandbox restrictivo. OpenCVE indica que el fallo permite ejecutar código arbitrario en el navegador de usuarios autenticados y que todavía no hay advisories oficiales, aunque sí recomienda actualizar.

¿Qué otros fallos aparecieron en MISP?

Las bases de datos de vulnerabilidades también sumaron CVE-2026-91859, CVE-2026-91851 y CVE-2026-91819 para MISP hasta la versión 2.5.45. Los tres amplían el cuadro con una vulnerabilidad de información, un filtrado incorrecto de plantillas de dashboard restringidas y un bypass de protección CSRF mediante el parámetro _method en peticiones cross-site.

CVE-2026-91859 fue publicada el 15 de septiembre de 2026 y, según Feedly CVE Tracker, no hay evidencia de explotación ni de exploits públicos. El mismo registro recomienda aplicar el parche disponible y mantener la versión actualizada.

CVE-2026-91851, según el advisory de GitHub, puede exponer vistas o funciones a roles no autorizados por un filtrado incorrecto de plantillas de dashboard restringidas a ciertos permisos. CVE-2026-91819, de acuerdo con Feedly CVE Tracker, puede ser explotada por atacantes no autenticados mediante peticiones cross-site y no tiene PoC ni explotación confirmada, aunque el impacto potencial incluye acciones no deseadas en instancias vulnerables.

CVE Alcance informado Impacto Recomendación Fuente
CVE-2026-90961 MISP con LdapAuth y LinOTPAuth, hasta 2.5.45 Bypass de autenticación crítico Actualizar a 2.5.46 o superior Ionix Threat Center
CVE-2026-90955 MISP hasta 2.5.45 Inconsistencias de autorización y auditoría en el shell CLI Actualizar a 2.5.46 Strix
CVE-2026-90895 MISP hasta 2.5.45 Discrepancias de control de acceso en el shell CLI Mitigado en 2.5.46 GitHub Advisory Database
CVE-2026-90957 MISP hasta 2.5.45 XSS almacenado mediante SVG inline Actualizar OpenCVE
CVE-2026-91859 MISP hasta 2.5.45 Vulnerabilidad de información Aplicar el parche disponible y actualizar Feedly CVE Tracker
CVE-2026-91851 MISP hasta 2.5.45 Fallos de permisos en dashboards Actualizar GitHub Advisory Database
CVE-2026-91819 MISP hasta 2.5.45 Bypass de protección CSRF Actualizar Feedly CVE Tracker

¿Qué pasó con los complementos de WordPress?

CERT.gov.py también publicó un aviso sobre vulnerabilidades en complementos de WordPress y, en un snippet asociado, mencionó una escalada de privilegios y secuestro de cuentas en el plugin Bulk Password Reset por falta de validación de identidad. Esa publicación aparece separada del aviso sobre MISP y refuerza que el organismo difundió más de una alerta en el mismo período.

En el material provisto no se detallan aquí otros nombres de plugins, ni versiones afectadas, ni medidas de mitigación específicas para el caso de WordPress. Sí queda confirmado que el aviso existió y que al menos uno de los hallazgos asociados involucró la validación deficiente de identidad como punto de partida del problema.

¿Qué dicen las bases de datos consolidadas sobre la mitigación?

Los listados consolidados de vulnerabilidades de MISP coinciden en que la mayoría de los fallos recientes críticos y altos se mitigan actualizando al menos a la versión 2.5.46. Esa referencia aparece alineada con los advisories independientes y sirve como umbral práctico para las instancias que siguen las alertas publicadas por CERT-PY.

CyStack también mantiene vistas consolidadas de seguridad para MISP y su producto, donde agrupa estos reportes recientes junto con otras vulnerabilidades del ecosistema. En ese panorama, la versión 2.5.46 queda como el punto de corte repetido por varias fuentes técnicas para cerrar buena parte de las exposiciones recién divulgadas.

CERT-PY, por su parte, sumó un aviso sobre vulnerabilidades críticas en productos Ubiquiti y advirtió que un actor malicioso podría lograr ejecución remota de código.

Fuentes

Ver todas