Aller au contenu
Développeur Full Stack
, ,

MISP : XSS dans ID Translator (CVE-2026-104901)

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Une XSS dans la fonction ID Translator de MISP permet à un serveur MISP distant lié, malveillant ou compromis, de faire exécuter du HTML ou du JavaScript dans le navigateur d’un utilisateur authentifié qui consulte la page. Cela peut exposer sa session ou ses identifiants ; les versions affectées et le correctif ne sont pas précisés dans les données fournies.

JavaScript
IdentifiantCVE-2026-104901
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-104901

Analyse technique

L’identifiant d’événement renvoyé par le serveur distant est affiché sans encodage approprié. L’exploitation suppose un serveur lié configuré et la consultation de la page par un utilisateur authentifié.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02T16:16:47.797Z et mise à jour dans la période le 2026-10-02T17:17:04.413Z ; la vulnérabilité est retenue comme nouvel avis daté dans la période.
ImpactExécution de JavaScript dans le contexte de la session MISP de l’utilisateur, avec risque de vol de session ou d’identifiants.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-10-02T16:16:47.797Z
Mise à jour2026-10-02T17:17:04.413Z

Action recommandée

Consulter l’avis du fournisseur et appliquer le correctif lorsqu’il est disponible ; limiter les serveurs MISP distants liés aux sources de confiance.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :