Beveiligingsadvies NCSC-2026-0213 [1.00] [M/H] Kwetsbaarheden verholpen in MISP platform
MISP dicht meerdere kwetsbaarheden: dit is wat je moet weten
Het MISP-platform heeft een reeks beveiligingsproblemen opgelost die in sommige scenario’s misbruik mogelijk maakten door geauthenticeerde gebruikers. Het gaat om een brede hardeningsronde die op 22 juni 2026 is uitgebracht in versie 2.5.42. Upgraden is nadrukkelijk aangeraden, zeker voor omgevingen met veel gebruikers of gekoppelde omgevingen. (github.com)
Waarom dit belangrijk is
MISP is hét open‑source platform waarop organisaties wereldwijd dreigingsinformatie verzamelen en delen. De betrouwbaarheid van data en toegangsrechten is dus cruciaal: één fout kan effect hebben op vele aangesloten partijen. (misp-project.org)
Wat er precies mis was
-
Manipuleren van IDs en verwijzingen (mass assignment/IDOR)
Op diverse plekken accepteerde MISP client‑aangeleverde primaire of foreign keys (zoals id, event_id of org_id) zonder die consequent te herbevestigen aan de serverkant. Een geauthenticeerde gebruiker kon daardoor onder bepaalde omstandigheden data overschrijven, eigenaarschap verschuiven of de scope van records onterecht aanpassen. De kernoplossing is strengere server‑side validatie en het “her‑pinnen” van IDs vóór opslaan. (github.com) -
Onvoldoende controle bij bulk‑verwijderen
Bij het bulk‑deleten in Event Reports en Sharing Groups werd te globaal op rolrechten geautoriseerd. Gebruikers met brede rechten konden zo ook items van andere organisaties verwijderen. De fix controleert nu per gekozen item of de gebruiker dat object daadwerkelijk mag verwijderen. (github.com) -
Remote Code Execution via NDJSON‑logpad
Sitebeheerders konden het pad voor de NDJSON‑errorlog naar een webtoegankelijk PHP‑bestand zetten. Omdat logregels gebruikersdata kunnen bevatten, kon dat uitmonden in het uitvoeren van geïnjecteerde PHP‑code. De oplossing beperkt loglocaties tot veilige directories, vereist absolute paden en staat alleen .log of .ndjson als extensie toe. (github.com) -
Remote Code Execution via Kafka‑config
Een tweede RCE‑vector zat in het pad naar een rdkafka‑configbestand. Met een kwaadaardig ini‑bestand kon via opties als plugin.library.paths een malafide library worden geladen. MISP valideert nu strikt het pad en verplaatst deze instelling naar alleen‑CLI configuratie. (nvd.nist.gov)
Wat is er opgelost in 2.5.42
- Strengere autorisatiecontroles en object‑eigendomschecks in bulkacties.
- Server‑side validatie van identifiers en het blokkeren van client‑aangeleverde primaire sleutels waar dat niet hoort.
- Beperkingen op logpaden (locatie en extensie) om code‑injectie via logs te voorkomen.
- Enforcements op configuratiebestandslocaties voor Kafka, inclusief het uitsluiten van onveilige paden en het beperken van de configuratieroute tot de CLI. (github.com)
Praktische adviezen voor beheerders
- Update snel naar MISP 2.5.42 of hoger. Plan een korte onderhoudswindow; de release focust op security hardening en bevat geen disruptieve feature‑wijzigingen. (github.com)
- Herbeoordeel wie “site‑admin” is. Veel impact zat in paden die met hoge rechten te misbruiken waren. Beperk deze rol tot een paar vertrouwde accounts. (github.com)
- Controleer instellingen:
- Verifieer dat het NDJSON‑logpad nu in de toegestane directories staat en dat er geen webtoegankelijke PHP‑bestanden als doel bestaan. (github.com)
- Gebruik Kafka alleen waar nodig; check dat de rdkafka‑config zich op een goedgekeurde locatie bevindt en dat er geen ongewenste plugins worden geladen. (nvd.nist.gov)
- Review auditlogs en recente bulk‑verwijderacties op ongebruikelijke patronen, zeker cross‑org mutaties van Event Reports of Sharing Groups in de periode voorafgaand aan de update. (github.com)
- Harden je processen: zet waar mogelijk extra inputvalidatie en strikte whitelists op bewerkbare velden in je eigen automatisering/scripten rond de MISP‑API. De 2.5.42‑wijzigingen zijn precies op dat risico gericht. (github.com)
Tot slot
De meeste issues vroegen om geauthenticeerde toegang, soms zelfs adminrechten. Toch is de impact groot als een account wordt misbruikt of uitlekt. De release van 22 juni 2026 pakt zowel twee RCE‑vectoren als een reeks toegangscontrole‑ en mass‑assignmentproblemen aan. Upgraden en je rol‑ en configuratiebeleid aanscherpen levert direct meer weerbaarheid op voor jou én je samenwerkingspartners. (github.com)
Bronnen (selectie)
- Release‑notities MISP 2.5.42 (22 juni 2026). (github.com)
- CVE‑2026‑56446: NDJSON‑logpad leidt tot RCE (mitigaties en details). (github.com)
- CVE‑2026‑56447: rdkafka‑configpad leidt tot code‑executie (NVD‑samenvatting). (nvd.nist.gov)
- CVE‑2026‑56422: mass assignment/ID‑manipulatie over objectgrenzen heen. (github.com)
- CVE‑2026‑56423: onvoldoende autorisatie bij bulk‑delete in Event Reports en Sharing Groups. (github.com)
- Wat is MISP? Overzicht en positionering van het platform. (misp-project.org)
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
