Veille sécuritéFrontend
P4Moyenne
CVE-2026-103664 est une XSS réfléchie dans le panneau des notes de données d’analyse de MISP : le paramètre `seed` est intégré à du JavaScript en ligne sans assainissement ni validation de type. Un utilisateur authentifié peut être ciblé par une URL forgée ; appliquez le correctif identifié par le commit 58925dbf0, présent après MISP v2.5.48.
JavaScript
IdentifiantCVE-2026-103664
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifCorrectif indiqué par le commit 58925dbf0, postérieur à v2.5.48.
Source : NVD — CVE-2026-103664
Analyse technique
Le paramètre `seed` fourni dans le chemin d’URL est incorporé sans assainissement dans du JavaScript intégré à la réponse HTML. La victime doit être authentifiée et consulter la vue de données analyste concernée.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-01, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur authentifié, avec risque d’exposition de données de session et d’actions au nom de l’utilisateur.
Versions affectéesVersions de MISP antérieures au correctif (commit 58925dbf0, postérieur à v2.5.48).
Version corrigéeCorrectif indiqué par le commit 58925dbf0, postérieur à v2.5.48.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-10-01T09:17:08.713Z
Mise à jour2026-10-01T16:17:38.173Z
Action recommandée
Mettre à jour vers une version contenant le correctif du commit 58925dbf0.
Sources
Priorisation DFS : P4 · 1 source(s).