CVE-2026-10868

A mass assignment vulnerability exists in the MISP user edit functionality due to insufficient filtering of user-supplied fields in UsersController::edit(). When processing edit requests, the application accepted a user-controlled User.id value from request data. An authenticated attacker could craft a modified request containing another user identifier, potentially causing updates to be applied to an unintended user account. Depending on the editable fields and the attacker’s privileges, this could allow unauthorized modification of user account attributes and impact account integrity. The issue was addressed by explicitly removing the User.id field from request data before processing the user edit operation.
CVSS

No CVSS.

Configurations

No configuration.

History

22 Jul 2026, 20:10

Type Values Removed Values Added
Summary
  • (es) Una vulnerabilidad de asignación masiva existe en la funcionalidad de edición de usuarios de MISP debido a un filtrado insuficiente de campos proporcionados por el usuario en UsersController::edit(). Al procesar solicitudes de edición, la aplicación aceptó un valor User.id controlado por el usuario de los datos de la solicitud. Un atacante autenticado podría elaborar una solicitud modificada que contenga otro identificador de usuario, lo que podría causar que las actualizaciones se apliquen a una cuenta de usuario no deseada. Dependiendo de los campos editables y los privilegios del atacante, esto podría permitir la modificación no autorizada de atributos de la cuenta de usuario y el impacto en la integridad de la cuenta. El problema se abordó eliminando explícitamente el campo User.id de los datos de la solicitud antes de procesar la operación de edición de usuario.

04 Jun 2026, 16:20

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-04 16:16

Updated : 2026-07-22 20:10


NVD link : CVE-2026-10868

Mitre link : CVE-2026-10868

CVE.ORG link : CVE-2026-10868


JSON object : View

Products Affected

No product.

CWE
CWE-269

Improper Privilege Management