CERT-PY amplia alertas sobre falhas no MISP
CERT-PY adicionou novas alertas sobre o MISP, incluindo falhas críticas, bypass de autenticação e problemas que afetam até a versão 2.5.45.
CERT-PY ampliou seus alertas sobre o MISP com um novo conjunto de falhas divulgadas entre 14 e 15 de setembro de 2026, entre elas um bypass de autenticação crítico, inconsistências no shell CLI, XSS armazenado, problemas de permissão em dashboards e um bypass de CSRF em versões até a 2.5.45. A recomendação comum para a maioria dos casos é atualizar para MISP 2.5.46 ou superior.
Atualização 19 de setembro de 2026: CERT-PY incluiu um aviso sobre vulnerabilidades críticas em produtos Ubiquiti, com risco de execução remota de código. Também foram publicadas cinco novas falhas em MISP, diferentes das que esta nota já havia coberto. Entre elas há um bypass de autenticação crítico, inconsistências no shell CLI, um XSS armazenado e um bypass de CSRF, com mitigação geral em MISP 2.5.46 ou superior.
CERT.gov.py publicou um aviso intitulado "Vulnerabilidad en productos MISP" e informou que identificou uma vulnerabilidade de severidade alta na plataforma open source de inteligência de ameaças MISP. Em paralelo, divulgou outro aviso sobre "Vulnerabilidades en complementos de WordPress", com foco em falhas que afetam plugins e incluem um caso de escalada de privilégios e sequestro de contas no Bulk Password Reset.
O que informou o CERT.gov.py sobre o MISP?
CERT.gov.py alertou para uma vulnerabilidade de severidade alta no MISP e acompanhou a publicação com referências a vários identificadores e recomendações de mitigação. As informações disponíveis também mostram que diferentes fontes técnicas descreveram o alcance do problema em versões específicas da plataforma e as ações sugeridas para reduzir a exposição.
O advisory do NIST NVD para CVE-2026-86418 indica que o MISP expõe metadados de organizações a partir do seletor do dashboard e que a vulnerabilidade afeta versões do MISP até a 2.5.45, inclusive. A OpenCVE, por sua vez, recomendou atualizar para MISP 2.5.46 ou posterior no caso da CVE-2026-86440, e apontou mudanças de validação para bloquear URLs javascript:, autoridades baseadas em backslash, caracteres de controle e origens absolutas não autorizadas.
A OpenCVE também descreve a CVE-2026-86441 como uma vulnerabilidade que afeta todas as versões do MISP até a 2.5.45 e sugere atualizar para MISP 2.5.46 ou aplicar patches oficiais. Além disso, informa que, se não for possível atualizar, vale desabilitar temporariamente os widgets afetados. No caso da CVE-2026-86452, a OpenCVE registrou que ela impacta todas as instalações do MISP que executem a versão 2.5.45 ou anterior, sem depender do tamanho do ambiente.
| CVE | Escopo informado | Recomendação | Fonte |
|---|---|---|---|
| CVE-2026-86418 | Até MISP 2.5.45, inclusive | Não informada no trecho fornecido | NIST NVD |
| CVE-2026-86440 | Não detalhado no trecho, com mudanças de validação específicas | Atualizar para MISP 2.5.46 ou posterior | OpenCVE |
| CVE-2026-86441 | Todas as versões até MISP 2.5.45 | Atualizar para MISP 2.5.46, aplicar patches oficiais e desabilitar widgets afetados se não for possível atualizar | OpenCVE |
| CVE-2026-86452 | MISP 2.5.45 ou anterior, em todas as instalações | Não informada no trecho fornecido | OpenCVE |
O que mudou nos alertas recentes sobre o MISP?
Entre 14 e 15 de setembro de 2026, foram divulgadas cinco vulnerabilidades novas no MISP, com severidades que vão de crítica a média e alcance até a versão 2.5.45. Os casos incluem um bypass de autenticação nos plugins LdapAuth e LinOTPAuth, inconsistências de autorização no shell CLI, um XSS armazenado, falhas de permissão em dashboards e um bypass de CSRF.
A CVE-2026-90961 descreve um bypass de autenticação crítico nos plugins LdapAuth e LinOTPAuth do MISP, que permite autenticação com apenas o conhecimento de um e-mail válido. A Ionix Threat Center atribui a ela um CVSS de 9.3 e recomenda atualização imediata para MISP 2.5.46 ou superior.
A CVE-2026-90955 afeta o shell CLI interativo do MISP até a versão 2.5.45, onde a identidade do usuário impersonado não é preservada corretamente no registro de auditoria. A Strix classifica a falha com CVSS 4.6 e orienta a atualização para 2.5.46. O advisory GHSA-rx79-g748-j44m, vinculado à CVE-2026-90895, acrescenta que o shell CLI implementa controles de acesso de forma independente da aplicação web e produz discrepâncias em áreas sensíveis; a GitHub Advisory Database também indica a versão 2.5.46 como mitigação.
A CVE-2026-90957 documenta um XSS armazenado no MISP até a versão 2.5.45 por meio de logos de organizações e imagens de relatórios em formato SVG servidas inline sem sandbox restritivo. A OpenCVE informa que a falha permite executar código arbitrário no navegador de usuários autenticados e que ainda não há advisories oficiais, embora a atualização seja recomendada.
Que outras falhas apareceram no MISP?
As bases de dados de vulnerabilidades também adicionaram as CVE-2026-91859, CVE-2026-91851 e CVE-2026-91819 para o MISP até a versão 2.5.45. Juntas, elas ampliam o quadro com uma vulnerabilidade de informação, um filtro incorreto de templates de dashboard restritos e um bypass de proteção CSRF por meio do parâmetro _method em requisições cross-site.
A CVE-2026-91859 foi publicada em 15 de setembro de 2026 e, segundo o Feedly CVE Tracker, não há evidência de exploração nem de exploits públicos. O mesmo registro recomenda aplicar o patch disponível e manter a versão atualizada.
A CVE-2026-91851, de acordo com o advisory da GitHub, pode expor visões ou funções a funções não autorizadas por causa de um filtro incorreto de templates de dashboard restritos a certos privilégios. Já a CVE-2026-91819, segundo o Feedly CVE Tracker, pode ser explorada por atacantes não autenticados por meio de requisições cross-site e não tem PoC nem exploração confirmada, embora o impacto potencial inclua ações indesejadas em instâncias vulneráveis.
| CVE | Escopo informado | Impacto | Recomendação | Fonte |
|---|---|---|---|---|
| CVE-2026-90961 | MISP com LdapAuth e LinOTPAuth, até 2.5.45 | Bypass de autenticação crítico | Atualizar para 2.5.46 ou superior | Ionix Threat Center |
| CVE-2026-90955 | MISP até 2.5.45 | Inconsistências de autorização e auditoria no shell CLI | Atualizar para 2.5.46 | Strix |
| CVE-2026-90895 | MISP até 2.5.45 | Discrepâncias de controle de acesso no shell CLI | Mitigado em 2.5.46 | GitHub Advisory Database |
| CVE-2026-90957 | MISP até 2.5.45 | XSS armazenado por meio de SVG inline | Atualizar | OpenCVE |
| CVE-2026-91859 | MISP até 2.5.45 | Vulnerabilidade de informação | Aplicar o patch disponível e atualizar | Feedly CVE Tracker |
| CVE-2026-91851 | MISP até 2.5.45 | Falhas de permissão em dashboards | Atualizar | GitHub Advisory Database |
| CVE-2026-91819 | MISP até 2.5.45 | Bypass de proteção CSRF | Atualizar | Feedly CVE Tracker |
O que aconteceu com os complementos de WordPress?
CERT.gov.py também publicou um aviso sobre vulnerabilidades em complementos de WordPress e, em um snippet associado, mencionou uma escalada de privilégios e sequestro de contas no plugin Bulk Password Reset por falta de validação de identidade. Essa publicação aparece separada do aviso sobre MISP e mostra que o órgão divulgou mais de um alerta no mesmo período.
No material fornecido, não há aqui outros nomes de plugins, versões afetadas nem medidas específicas de mitigação para o caso de WordPress. O que fica confirmado é que o aviso existiu e que ao menos um dos achados associados envolveu validação deficiente de identidade como ponto de partida do problema.
O que dizem as bases consolidadas sobre a mitigação?
As listagens consolidadas de vulnerabilidades do MISP coincidem em que a maioria das falhas recentes críticas e altas é mitigada com a atualização para, pelo menos, a versão 2.5.46. Essa referência aparece alinhada aos advisories independentes e serve como um ponto de corte prático para as instâncias que acompanham os alertas publicados pelo CERT-PY.
A CyStack também mantém visões consolidadas de segurança para o MISP e seu produto, onde reúne esses relatos recentes junto de outras vulnerabilidades do ecossistema. Nesse panorama, a versão 2.5.46 aparece como o ponto de corte repetido por várias fontes técnicas para encerrar boa parte das exposições recém-divulgadas.
CERT-PY, por sua vez, acrescentou um aviso sobre vulnerabilidades críticas em produtos Ubiquiti e alertou que um agente malicioso poderia obter execução remota de código.
Fontes
- CVE-2026-91819 – Exploits & Severityfeedly.com· Feedly CVE Tracker
- Authentication Bypass – MISP LdapAuth/LinOTPAuth ≤2.5.45 (CVE-2026-90961)ionix.io· Ionix Threat Center
- Security vulnerabilities from MISPcystack.net· CyStack
- CERT-PY – CERT-PYcert.gov.py· CERT-PY
- NVD-CVE-2026-86418 - NISTnvd.nist.gov· NIST NVD
- Vulnerabilidad en productos MISPcert.gov.py· CERT.gov.py
- CVE-2026-86440 - Vulnerability Details - OpenCVEapp.opencve.io· OpenCVE
- CVE-2026-86441 - Vulnerability Details - OpenCVEapp.opencve.io· OpenCVE
- Vulnerabilidades en complementos de WordPresscert.gov.py· CERT.gov.py
- Vulnerabilidades en complementos de WordPresscert.gov.py· CERT.gov.py
- CVE-2026-86452 - Vulnerability Details - OpenCVEapp.opencve.io· OpenCVE
- CVE-2026-91859 – Exploits & Severityfeedly.com· Feedly CVE Tracker
- MISP: Critical Auth Bypass and High Auth Inconsistencies Among Five Disclosed Vulnerabilitiesportal.vyprsec.ai· Vyprsec Threat Portal
- CVE-2026-90955: MISP Vulnerability (CVSS 4.6)strix.ai· Strix
- GHSA-rx79-g748-j44m (linked to CVE-2026-90895) – MISP CLI authorization inconsistenciesgithub.com· GitHub Advisory Database
- CVE-2026-90957 – Stored XSS via Inline-Served SVG Organisation Logos and Report Picturesapp.opencve.io· OpenCVE
- CVE-2026-91851 – GitHub Advisory Database entry for MISP dashboard template filteringgithub.com· GitHub Advisory Database
- Security vulnerabilities in MISP (product-level view)cystack.net· CyStack



