Aller au contenu
Développeur Full Stack
, ,

XSS persistante dans la prévisualisation d’événements distants MISP

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

MISP présente une XSS persistante dans l’affichage du tableau de prévisualisation des événements distants : la valeur du champ count est rendue sans encodage HTML. Un attaquant pouvant créer ou modifier un événement sur un serveur MISP distant lié peut provoquer l’exécution de JavaScript lorsqu’un utilisateur local consulte cette prévisualisation.

JavaScript
IdentifiantCVE-2026-104900
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-104900

Analyse technique

Le modèle du champ count échappe l’URL associée mais pas la valeur affichée. L’attaque nécessite un serveur MISP distant lié, un accès suffisant pour créer ou modifier un événement sur celui-ci, et la consultation de la prévisualisation par une victime locale.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée.
ImpactExécution de JavaScript dans le contexte de l’application MISP, avec risque de détournement de session, d’exfiltration de données ou d’actions non autorisées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-02T16:16:47.573Z
Mise à jour2026-10-02T17:17:04.223Z

Action recommandée

Consulter l’avis du fournisseur pour identifier et appliquer le correctif; limiter les connexions à des serveurs MISP distants de confiance.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :