Aller au contenu
Développeur Full Stack
, ,

MISP : XSS dans la prévisualisation d’événements distants (CVE-2026-104907)

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Une XSS dans la prévisualisation d’événements distants MISP peut être déclenchée par un identifiant de tag forgé fourni par un serveur lié, lorsqu’un utilisateur authentifié consulte et manipule l’élément concerné. L’avis indique que le problème est corrigé à partir de v2.5.48, mais précise que la borne exacte reste à confirmer.

JavaScript
IdentifiantCVE-2026-104907
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifv2.5.48 ou ultérieure (borne exacte non confirmée)

Source : NVD — CVE-2026-104907

Analyse technique

L’identifiant de tag est inséré dans un attribut onclick en échappant le HTML mais sans neutraliser le contexte de chaîne JavaScript. Un serveur MISP distant lié doit fournir la valeur forgée ; l’utilisateur doit afficher et manipuler l’élément touché.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02T16:16:48.253Z et mise à jour dans la période le 2026-10-02T17:17:04.823Z ; la vulnérabilité est retenue comme nouvel avis daté dans la période.
ImpactExécution de JavaScript dans la session du navigateur, susceptible d’entraîner vol de session, exfiltration de données ou actions non autorisées.
Versions affectéesMISP antérieur au correctif ; borne exacte non confirmée.
Version corrigéev2.5.48 ou ultérieure (borne exacte non confirmée)
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-10-02T16:16:48.253Z
Mise à jour2026-10-02T17:17:04.823Z

Action recommandée

Mettre à niveau MISP vers v2.5.48 ou une version ultérieure, sous réserve de confirmer la version corrigée exacte auprès du fournisseur.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :