VULNERABILITY BRIEFCVE-2026-86452

CVE-2026-86452؛ مصرف کنترل‌نشدهٔ فضای ذخیره‌سازی در درخواست‌های ناشناس MISP

شدتبالاCVSS 8.7
محصول درگیرMISP
سازندهMISP
بهره‌برداری شناخته‌شدهدر آخرین بررسی KEV نبودبررسی: 2026-09-30
EPSS0,5٪منبع: FIRST
خلاصه مدیریتی

در MISP تا نسخهٔ 2.5.45، برخی مسیرهای درخواست ناشناس یا با محدودیت ناکافی، پیش از کنترل اندازهٔ ورودی و نرخ درخواست، عملیات ماندگار انجام می‌دهند. مسیر بازنشانی گذرواژهٔ users/forgot مقدار ایمیلِ قابل‌کنترل را بدون محدودیت طول مناسب یا اعتبارسنجی قالب می‌پذیرفت؛ سپس همان مقدار هم در لاگ ممیزی و هم د…

پلتفرم: نامشخص
خلاصهٔ فارسی با کمک هوش مصنوعی؛ بر اساس منابع رسمی. جزئیات نسخه‌ها و راهکارها را با اطلاعیهٔ سازنده تطبیق دهید.

شرح آسیب‌پذیری CVE-2026-86452

در MISP تا نسخهٔ 2.5.45، برخی مسیرهای درخواست ناشناس یا با محدودیت ناکافی، پیش از کنترل اندازهٔ ورودی و نرخ درخواست، عملیات ماندگار انجام می‌دهند. مسیر بازنشانی گذرواژهٔ users/forgot مقدار ایمیلِ قابل‌کنترل را بدون محدودیت طول مناسب یا اعتبارسنجی قالب می‌پذیرفت؛ سپس همان مقدار هم در لاگ ممیزی و هم در صف کار بازنشانی گذرواژه ذخیره می‌شد. در نتیجه هر درخواست می‌توانست داده را بیش از یک بار در ذخیره‌سازی ماندگار بنویسد. شرح اصلاح شامل سقف ۱۰۲۴ بایت برای ایمیل، اعتبارسنجی قالب پیش از عملیات ماندگار، سهمیهٔ درخواست پیش از احراز هویت بر اساس مبدأ و پاسخ HTTP 429 پس از عبور از سهمیه است. برای ایمیل‌های درخواست دسترسی API، فاصلهٔ ۱۵ دقیقه‌ای افزوده شده و مسیر مربوط تنها POST را همراه حفاظت CSRF می‌پذیرد. فیلتر جدید برای محدودکردن هزینهٔ ذخیره‌سازی درخواست‌هایی مانند بازنشانی گذرواژه، ثبت‌نام و تلاش ناموفق احراز هویت REST طراحی شده است. در دادهٔ دریافت‌شده شمارهٔ دقیق نسخهٔ اصلاح‌شده مشخص نیست و نباید صرفاً از انتهای بازهٔ آسیب‌پذیر حدس زده شود.

شرایط بهره‌برداری و اثر امنیتی CVE-2026-86452

جدول زیر تفسیر فارسی بردار CVSS ثبت‌شده برای همین شناسه است. این اطلاعات، امتیازدهی منبع را توضیح می‌دهد و گزارش آزمایش عملی یا تأیید نفوذ به یک سازمان نیست.

شاخص مقدار مرجع تفسیر
مسیر دسترسی مهاجم AV:N شبکه؛ دسترسی شبکه‌ای به مؤلفهٔ آسیب‌پذیر لازم است.
پیچیدگی حمله AC:L کم در مدل امتیازدهی؛ این مقدار به‌معنی وجود اکسپلویت عمومی یا موفقیت قطعی نیست.
سطح دسترسی اولیه PR:N بدون امتیاز قبلی در مؤلفهٔ آسیب‌پذیر.
تعامل کاربر UI:N تعامل کاربر دیگری لازم نیست.
پیش‌شرط حمله AT:N پیش‌شرط اضافی از نوع Attack Requirements ثبت نشده است.
محرمانگی سیستم آسیب‌پذیر VC:N بدون اثر ثبت‌شده
یکپارچگی سیستم آسیب‌پذیر VI:N بدون اثر ثبت‌شده
دسترس‌پذیری سیستم آسیب‌پذیر VA:H اثر زیاد
محرمانگی سیستم بعدی SC:N بدون اثر ثبت‌شده
یکپارچگی سیستم بعدی SI:N بدون اثر ثبت‌شده
دسترس‌پذیری سیستم بعدی SA:N بدون اثر ثبت‌شده

بردار کامل: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
مرجع امتیاز: 5a6e4751-2f3f-4070-9419-94fb35b644e8. راهنمای استاندارد CVSS در FIRST

نوع ضعف و نکتهٔ فنی

CWE-400 — مصرف کنترل‌نشدهٔ منابع

عملیات می‌تواند منابع محدود سرویس را بیش از حد مصرف کند. نوع منبع و پیش‌شرط دقیق را از شرح CVE بگیرید؛ محدودسازی نرخ تنها در صورت سازگاری با مسیر آسیب‌پذیر کمک‌کننده است.

CWE-770 — طبقه‌بندی ضعف ثبت‌شده در منبع

برای تعریف دقیق این طبقه‌بندی، مرجع CWE پیوندشده را بررسی کنید؛ پیامد اختصاصی این مورد در شرح آسیب‌پذیری آمده است.

دامنهٔ محصولات و نسخه‌های درگیر

محصول مرجع: MISP؛ سازنده: MISP؛ پلتفرم‌های ثبت‌شده: نامشخص.

  • MISP ≤ 2.5.45

نشانه‌های ≥ و ≤ شامل نسخهٔ مرزی هستند؛ > و < آن نسخه را شامل نمی‌شوند. این فهرست، خلاصهٔ دادهٔ منبع است: شروط ترکیبی CPE، ویژگی‌های فعال و بسته‌های دارای وصلهٔ backport باید در اطلاعیهٔ سازنده تطبیق داده شوند. پایان یک بازه را بدون تأیید سازنده، نسخهٔ وصله‌شده فرض نکنید.

برنامهٔ رفع و اعتبارسنجی برای MISP

مراحل زیر پیشنهاد عملیاتی سلام دیجی برای ارزیابی دفاعی هستند؛ نسخهٔ اصلاح‌شده و دستور اجرایی نهایی را از اطلاعیهٔ رسمی همین CVE بگیرید.

  1. تعیین دارایی‌های درگیر: نسخه، شمارهٔ build، بستهٔ توزیع، نقش سرویس و مؤلفهٔ فعال را ثبت کنید. اگر محصول بخشی از وابستگی نرم‌افزاری است، نسخهٔ واقعاً مستقرشده را بررسی کنید، نه فقط فایل پروژه.
  2. بررسی مواجههٔ شبکه‌ای: مسیر دسترسی به MISP را از اینترنت، شبکه‌های داخلی و واسط‌های معکوس مشخص کنید. محدودسازی موقت دسترسی فقط یک کنترل جبرانی است و جای وصله را نمی‌گیرد.
  3. آزمون و اجرای اصلاح: از تنظیمات نسخهٔ پشتیبان بگیرید، مسیر بازگشت را مشخص کنید و وصلهٔ تأییدشدهٔ سازنده را ابتدا روی محیط کنترل‌شده آزمایش کنید. اگر راه‌اندازی مجدد لازم است، آن را در برنامهٔ تغییر بگنجانید.
  4. بررسی رخداد: لاگ‌های سرویس، احراز هویت، تغییر تنظیمات و هشدارهای میزبان را در بازهٔ مواجهه نگه دارید. توقف غیرعادی، تغییر فایل یا خروجی غیرمنتظره صرفاً سرنخ است؛ بدون هم‌بستگی شواهد، آن را اثبات بهره‌برداری از CVE-2026-86452 ندانید.
  5. بستن پرونده با شواهد: نسخه و تنظیمات پس از اصلاح، نتیجهٔ بررسی غیرمخرب، زمان تغییر و مسئول اقدام را ثبت کنید. تست بهره‌برداری روی سرویس تولیدی لازم نیست؛ از روش اعتبارسنجی مورد تأیید سازنده روی دارایی مجاز استفاده کنید.

وضعیت شواهد و محدودیت گزارش

  • وضعیت به‌روزشدهٔ CISA KEV و EPSS و تاریخ بررسی را در شاخص‌های ریسک بالای همین صفحه ببینید. ثبت در KEV مدرک نفوذ به دارایی شما نیست؛ نبودن در این فهرست نیز نبود اکسپلویت یا امن بودن محصول را ثابت نمی‌کند.
  • این گزارش ادعای مشاهدهٔ حمله، فهرست IOC اختصاصی یا ارائهٔ قانون تشخیص آزمایش‌شده ندارد.
  • اطلاعیهٔ جدید سازنده می‌تواند دامنهٔ نسخه‌ها یا راهکار را تغییر دهد. تاریخ به‌روزرسانی منبع را در انتهای صفحه بررسی کنید.

آموزش Splunk برای تحلیل لاگ و هم‌بستگی رخدادها · جست‌وجوی آسیب‌پذیری‌ها بر اساس سازنده و پلتفرم

متن اصلی شرح آسیب‌پذیری برای تطبیق فنی

متن مرجع انگلیسی؛ نام محصول، نسخه‌ها و پیش‌شرط‌ها را می‌توانید با ترجمه مقایسه کنید.

Affected versions of MISP permit unauthenticated or weakly constrained request paths to perform persistent work without adequate input bounds or rate limiting. The users/forgot password-reset endpoint accepted an attacker-controlled email value without first imposing a reasonable length bound or validating its format. That value was then used to create an audit log entry and queue a password-reset job, causing the supplied value to be persisted more than once per request. The commit explicitly states that an unbounded unauthenticated request field was stored twice per call with no throttle. The fix adds: * a maximum email input length of 1024 bytes; * email-format validation before persistent work; * a per-source pre-authentication request budget; * HTTP 429 responses when that budget is exceeded; * a 15-minute cooldown for API-access request emails; * POST-only handling and CSRF protection for the API-access request endpoint. The new flood filter is specifically intended to limit persistent storage costs from anonymous requests such as password resets, registrations, and failed REST authentication attempts. Version affected: ≤2.5.45
DETECTION RULES

قوانین تشخیص CVE-2026-86452

برای تهیهٔ APTGuard XTI و بررسی دسترسی به قوانین تشخیص به وب‌سایت APTGuard مراجعه کنید. پوشش قانون برای این CVE را پیش از تهیه از ارائه‌دهنده استعلام کنید.

مشاهدهٔ APTGuard XTI و اطلاعات تهیه

مطالعهٔ گزارش آزاد است؛ دریافت، ترجمه و انتشار سلام دیجی مستقل از APTGuard انجام می‌شود.

منابع و تاریخ اطلاعات

برای وضعیت وصله و نسخه‌های دقیق، اطلاعیهٔ سازنده را در اولویت قرار دهید. NVD

افشا: 2026-09-07به‌روزرسانی منبع: 2026-09-07به‌روزرسانی صفحه: 1405-06-16تاریخ EPSS: 2026-09-29

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
منبع CVSS: 5a6e4751-2f3f-4070-9419-94fb35b644e8