Falha crítica no MISP permite login com senha vazia
Uma falha crítica de autenticação está abalando o MISP, a plataforma de threat intelligence de código aberto usada por equipes de segurança no mundo todo. Registrada como CVE-2026-90961 e avaliada em impressionantes 9.3, a vulnerabilidade permite que um atacante entre direto em uma conta usando apenas um endereço de e-mail válido.
Os plugins LdapAuth e LinOTPAuth ignoram a validação de entrada que normalmente bloqueia credenciais vazias, então uma senha em branco passa pelos binds do LDAP e pelos fallbacks de autenticação mista. A exploração bem-sucedida entrega todos os privilégios do usuário impersonado, o que pode incluir acesso administrativo a dados sensíveis de ameaças.
Não dá para esperar: atualize o MISP para a versão 2.5.46 ou superior, revise a configuração dos plugins de autenticação e audite as contas em busca de acessos não autorizados. Proteger sua infraestrutura começa por se antecipar às falhas.