CVE-2026-95667 : le script d’installation MISP expose des secrets sur Debian, Ubuntu et RHEL
Veille sécuritéSystèmes & serveurs
P3Moyenne

Les scripts d’installation de MISP concernés créent un journal et un FIFO sous /var/log avec les permissions héritées de l’umask par défaut. Le journal peut contenir les mots de passe générés, des identifiants de base de données, une phrase de passe GPG et un mot de passe Supervisor.

MISPDebian 12Debian 13Ubuntu 24.04RHEL 9
IdentifiantCVE-2026-95667
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

La sortie complète de l’installateur est redirigée vers /var/log/misp_install.log via tee et vers /var/log/misp_install.log.pipe via mkfifo, sans mode explicite. Avec un umask usuel, ces objets peuvent être lisibles par des utilisateurs locaux non privilégiés pendant ou après l’installation.

Impact, versions et correctif

VecteurLocal
PréconditionsPrésence d’une installation MISP exécutée avec les scripts concernés et accès local à un compte pouvant lire les fichiers créés avec les permissions effectives.
ImpactDivulgation de secrets d’administration et d’infrastructure pouvant permettre des accès ultérieurs à MISP, à sa base de données ou à des composants associés.
Versions affectéesScripts d’installation MISP pour Debian 12, Debian 13, Ubuntu 24.04 et RHEL 9.4.
ContournementRestreindre immédiatement les permissions du journal et du FIFO aux comptes administratifs, supprimer les journaux contenant des secrets et renouveler les secrets potentiellement exposés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-22T14:17:21.593
Mise à jour2026-09-22T16:18:21.917

Détection / vérification

Rechercher /var/log/misp_install.log et /var/log/misp_install.log.pipe, contrôler leurs propriétaires et permissions, puis examiner le contenu du journal pour identifier les secrets à renouveler.

Action recommandée

Auditer sans délai les hôtes ayant exécuté ces scripts, protéger ou supprimer les artefacts de journalisation, effectuer une rotation des mots de passe et phrases de passe exposables, puis appliquer le correctif dès qu’il est publié.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).