Gamepad
Uma falha crítica de autenticação está abalando o MISP, a plataforma de threat intelligence de código aberto usada por equipes de segurança no mundo todo. Registrada como CVE-2026-90961 e avaliada em impressionantes 9.3, a vulnerabilidade permite que um atacante entre direto em uma conta usando apenas um endereço de e-mail válido.

Os plugins LdapAuth e LinOTPAuth ignoram a validação de entrada que normalmente bloqueia credenciais vazias, então uma senha em branco passa pelos binds do LDAP e pelos fallbacks de autenticação mista. A exploração bem-sucedida entrega todos os privilégios do usuário impersonado, o que pode incluir acesso administrativo a dados sensíveis de ameaças.

Não dá para esperar: atualize o MISP para a versão 2.5.46 ou superior, revise a configuração dos plugins de autenticação e audite as contas em busca de acessos não autorizados. Proteger sua infraestrutura começa por se antecipar às falhas.

Falha crítica no MISP permite login com senha vazia

Uma falha crítica de autenticação está abalando o MISP, a plataforma de threat intelligence de código aberto usada por equipes de segurança no mundo todo. Registrada como CVE-2026-90961 e avaliada em impressionantes 9.3, a vulnerabilidade permite que um atacante entre direto em uma conta usando apenas um endereço de e-mail válido.

Os plugins LdapAuth e LinOTPAuth ignoram a validação de entrada que normalmente bloqueia credenciais vazias, então uma senha em branco passa pelos binds do LDAP e pelos fallbacks de autenticação mista. A exploração bem-sucedida entrega todos os privilégios do usuário impersonado, o que pode incluir acesso administrativo a dados sensíveis de ameaças.

Não dá para esperar: atualize o MISP para a versão 2.5.46 ou superior, revise a configuração dos plugins de autenticação e audite as contas em busca de acessos não autorizados. Proteger sua infraestrutura começa por se antecipar às falhas.

Autor: Ivan Carlos

Publicado: 2026-09-14 13:10

Atualizado: 2026-09-14 13:10