CERT-PY amplía alertas sobre fallas en MISP
CERT-PY sumó nuevas alertas sobre MISP, incluidas fallas críticas, un bypass de autenticación y otros problemas que afectan hasta la versión 2.5.45.
CERT-PY amplió sus alertas sobre MISP con un nuevo conjunto de fallas divulgadas entre el 14 y el 15 de septiembre de 2026, entre ellas un bypass de autenticación crítico, inconsistencias en el shell CLI, XSS almacenado, problemas de permisos en dashboards y un bypass de CSRF en versiones hasta la 2.5.45. La recomendación común para la mayoría de los casos es actualizar a MISP 2.5.46 o superior.
Actualización 19 de septiembre de 2026: CERT-PY sumó un aviso sobre vulnerabilidades críticas en productos Ubiquiti con riesgo de ejecución remota de código, y también quedaron publicados cinco nuevos fallos en MISP, distintos de los que ya había cubierto esta nota. Entre ellos hay un bypass de autenticación crítico, inconsistencias en el shell CLI, un XSS almacenado y un bypass de CSRF, con mitigación general en MISP 2.5.46 o superior.
CERT.gov.py publicó un aviso titulado "Vulnerabilidad en productos MISP" y señaló que identificó una vulnerabilidad de severidad alta en la plataforma de inteligencia de amenazas de código abierto MISP. En paralelo, difundió otro aviso sobre "Vulnerabilidades en complementos de WordPress", con foco en fallas que afectan a plugins y que incluyen un caso de escalada de privilegios y secuestro de cuentas en Bulk Password Reset.
¿Qué informó CERT.gov.py sobre MISP?
CERT.gov.py advirtió sobre una vulnerabilidad de severidad alta en MISP y acompañó esa publicación con referencias a varios identificadores y recomendaciones de mitigación. La información disponible también muestra que distintas fuentes técnicas describieron el alcance del problema en versiones concretas de la plataforma y las acciones sugeridas para reducir la exposición.
El advisory de NIST NVD para CVE-2026-86418 indica que MISP expone metadatos de organizaciones desde el selector del dashboard y que la vulnerabilidad afecta a versiones de MISP hasta la 2.5.45 inclusive. OpenCVE, por su parte, recomendó actualizar a MISP 2.5.46 o posterior para CVE-2026-86440, y señaló cambios de validación para bloquear URLs javascript:, autoridades basadas en backslash, caracteres de control y orígenes absolutos no autorizados.
OpenCVE también describe CVE-2026-86441 como una vulnerabilidad que afecta a todas las versiones de MISP hasta la 2.5.45 y sugiere actualizar a MISP 2.5.46 o aplicar parches oficiales. Además, indica que, si no es posible actualizar, conviene deshabilitar temporalmente los widgets afectados. En el caso de CVE-2026-86452, OpenCVE registró que impacta a todas las instalaciones de MISP que ejecuten la versión 2.5.45 o anterior, sin depender del tamaño del despliegue.
| CVE | Alcance informado | Recomendación | Fuente |
|---|---|---|---|
| CVE-2026-86418 | Hasta MISP 2.5.45 inclusive | No informada en el extracto provisto | NIST NVD |
| CVE-2026-86440 | No detallado en el extracto, con cambios de validación específicos | Actualizar a MISP 2.5.46 o posterior | OpenCVE |
| CVE-2026-86441 | Todas las versiones hasta MISP 2.5.45 | Actualizar a MISP 2.5.46, aplicar parches oficiales y deshabilitar widgets afectados si no se puede actualizar | OpenCVE |
| CVE-2026-86452 | MISP 2.5.45 o anterior, en todas las instalaciones | No informada en el extracto provisto | OpenCVE |
¿Qué cambió en las alertas recientes sobre MISP?
Entre el 14 y el 15 de septiembre de 2026 se divulgaron cinco vulnerabilidades nuevas en MISP, con severidades que van de crítica a media y alcance hasta la versión 2.5.45. Los casos incluyen un bypass de autenticación en los plugins LdapAuth y LinOTPAuth, inconsistencias de autorización en el shell CLI, un XSS almacenado, fallos de permisos en dashboards y un bypass de CSRF.
CVE-2026-90961 describe un bypass de autenticación crítico en los plugins LdapAuth y LinOTPAuth de MISP, que permite autenticarse con solo conocer un correo válido. Ionix Threat Center le asigna un CVSS de 9.3 y recomienda actualizar de inmediato a MISP 2.5.46 o superior.
CVE-2026-90955 afecta al shell CLI interactivo de MISP hasta la versión 2.5.45, donde la identidad del usuario impersonado no se preserva correctamente en el registro de auditoría. Strix lo califica con CVSS 4.6 y aconseja actualizar a 2.5.46. El advisory GHSA-rx79-g748-j44m, vinculado a CVE-2026-90895, agrega que el shell CLI implementa controles de acceso de forma independiente a la aplicación web y produce discrepancias en áreas sensibles; GitHub Advisory Database también indica la versión 2.5.46 como mitigación.
CVE-2026-90957 documenta un XSS almacenado en MISP hasta la versión 2.5.45 mediante logos de organización e imágenes de reportes en formato SVG servidos inline sin sandbox restrictivo. OpenCVE indica que el fallo permite ejecutar código arbitrario en el navegador de usuarios autenticados y que todavía no hay advisories oficiales, aunque sí recomienda actualizar.
¿Qué otros fallos aparecieron en MISP?
Las bases de datos de vulnerabilidades también sumaron CVE-2026-91859, CVE-2026-91851 y CVE-2026-91819 para MISP hasta la versión 2.5.45. Los tres amplían el cuadro con una vulnerabilidad de información, un filtrado incorrecto de plantillas de dashboard restringidas y un bypass de protección CSRF mediante el parámetro _method en peticiones cross-site.
CVE-2026-91859 fue publicada el 15 de septiembre de 2026 y, según Feedly CVE Tracker, no hay evidencia de explotación ni de exploits públicos. El mismo registro recomienda aplicar el parche disponible y mantener la versión actualizada.
CVE-2026-91851, según el advisory de GitHub, puede exponer vistas o funciones a roles no autorizados por un filtrado incorrecto de plantillas de dashboard restringidas a ciertos permisos. CVE-2026-91819, de acuerdo con Feedly CVE Tracker, puede ser explotada por atacantes no autenticados mediante peticiones cross-site y no tiene PoC ni explotación confirmada, aunque el impacto potencial incluye acciones no deseadas en instancias vulnerables.
| CVE | Alcance informado | Impacto | Recomendación | Fuente |
|---|---|---|---|---|
| CVE-2026-90961 | MISP con LdapAuth y LinOTPAuth, hasta 2.5.45 | Bypass de autenticación crítico | Actualizar a 2.5.46 o superior | Ionix Threat Center |
| CVE-2026-90955 | MISP hasta 2.5.45 | Inconsistencias de autorización y auditoría en el shell CLI | Actualizar a 2.5.46 | Strix |
| CVE-2026-90895 | MISP hasta 2.5.45 | Discrepancias de control de acceso en el shell CLI | Mitigado en 2.5.46 | GitHub Advisory Database |
| CVE-2026-90957 | MISP hasta 2.5.45 | XSS almacenado mediante SVG inline | Actualizar | OpenCVE |
| CVE-2026-91859 | MISP hasta 2.5.45 | Vulnerabilidad de información | Aplicar el parche disponible y actualizar | Feedly CVE Tracker |
| CVE-2026-91851 | MISP hasta 2.5.45 | Fallos de permisos en dashboards | Actualizar | GitHub Advisory Database |
| CVE-2026-91819 | MISP hasta 2.5.45 | Bypass de protección CSRF | Actualizar | Feedly CVE Tracker |
¿Qué pasó con los complementos de WordPress?
CERT.gov.py también publicó un aviso sobre vulnerabilidades en complementos de WordPress y, en un snippet asociado, mencionó una escalada de privilegios y secuestro de cuentas en el plugin Bulk Password Reset por falta de validación de identidad. Esa publicación aparece separada del aviso sobre MISP y refuerza que el organismo difundió más de una alerta en el mismo período.
En el material provisto no se detallan aquí otros nombres de plugins, ni versiones afectadas, ni medidas de mitigación específicas para el caso de WordPress. Sí queda confirmado que el aviso existió y que al menos uno de los hallazgos asociados involucró la validación deficiente de identidad como punto de partida del problema.
¿Qué dicen las bases de datos consolidadas sobre la mitigación?
Los listados consolidados de vulnerabilidades de MISP coinciden en que la mayoría de los fallos recientes críticos y altos se mitigan actualizando al menos a la versión 2.5.46. Esa referencia aparece alineada con los advisories independientes y sirve como umbral práctico para las instancias que siguen las alertas publicadas por CERT-PY.
CyStack también mantiene vistas consolidadas de seguridad para MISP y su producto, donde agrupa estos reportes recientes junto con otras vulnerabilidades del ecosistema. En ese panorama, la versión 2.5.46 queda como el punto de corte repetido por varias fuentes técnicas para cerrar buena parte de las exposiciones recién divulgadas.
CERT-PY, por su parte, sumó un aviso sobre vulnerabilidades críticas en productos Ubiquiti y advirtió que un actor malicioso podría lograr ejecución remota de código.
Fuentes
- CVE-2026-91819 – Exploits & Severityfeedly.com· Feedly CVE Tracker
- Authentication Bypass – MISP LdapAuth/LinOTPAuth ≤2.5.45 (CVE-2026-90961)ionix.io· Ionix Threat Center
- Security vulnerabilities from MISPcystack.net· CyStack
- CERT-PY – CERT-PYcert.gov.py· CERT-PY
- NVD-CVE-2026-86418 - NISTnvd.nist.gov· NIST NVD
- Vulnerabilidad en productos MISPcert.gov.py· CERT.gov.py
- CVE-2026-86440 - Vulnerability Details - OpenCVEapp.opencve.io· OpenCVE
- CVE-2026-86441 - Vulnerability Details - OpenCVEapp.opencve.io· OpenCVE
- Vulnerabilidades en complementos de WordPresscert.gov.py· CERT.gov.py
- Vulnerabilidades en complementos de WordPresscert.gov.py· CERT.gov.py
- CVE-2026-86452 - Vulnerability Details - OpenCVEapp.opencve.io· OpenCVE
- CVE-2026-91859 – Exploits & Severityfeedly.com· Feedly CVE Tracker
- MISP: Critical Auth Bypass and High Auth Inconsistencies Among Five Disclosed Vulnerabilitiesportal.vyprsec.ai· Vyprsec Threat Portal
- CVE-2026-90955: MISP Vulnerability (CVSS 4.6)strix.ai· Strix
- GHSA-rx79-g748-j44m (linked to CVE-2026-90895) – MISP CLI authorization inconsistenciesgithub.com· GitHub Advisory Database
- CVE-2026-90957 – Stored XSS via Inline-Served SVG Organisation Logos and Report Picturesapp.opencve.io· OpenCVE
- CVE-2026-91851 – GitHub Advisory Database entry for MISP dashboard template filteringgithub.com· GitHub Advisory Database
- Security vulnerabilities in MISP (product-level view)cystack.net· CyStack



