Une XSS dans la fonction ID Translator de MISP permet à un serveur MISP distant lié, malveillant ou compromis, de faire exécuter du HTML ou du JavaScript dans le navigateur d’un utilisateur authentifié qui consulte la page. Cela peut exposer sa session ou ses identifiants ; les versions affectées et le correctif ne sont pas précisés dans les données fournies.
Source : NVD — CVE-2026-104901
Analyse technique
L’identifiant d’événement renvoyé par le serveur distant est affiché sans encodage approprié. L’exploitation suppose un serveur lié configuré et la consultation de la page par un utilisateur authentifié.
Impact, versions et correctif
Action recommandée
Consulter l’avis du fournisseur et appliquer le correctif lorsqu’il est disponible ; limiter les serveurs MISP distants liés aux sources de confiance.
Sources
Priorisation DFS : P4 · 1 source(s).