Aller au contenu
Développeur Full Stack
, ,

MISP — XSS stockée via la source d’un Galaxy Cluster

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

MISP peut enregistrer dans le champ « source » d’un Galaxy Cluster une URL `javascript:` et l’afficher comme lien cliquable, permettant une XSS stockée si un autre utilisateur clique dessus. La fiche NVD décrit notamment un risque de vol de session ou d’actions effectuées dans le contexte de la victime; les versions affectées et le correctif ne sont pas précisés dans les données fournies.

JavaScript
IdentifiantCVE-2026-103388
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103388

Analyse technique

Un utilisateur disposant de privilèges d’édition des galaxies peut stocker la valeur; l’exécution requiert que la victime consulte le cluster et clique le lien.

Impact, versions et correctif

Événement datéLa fiche NVD est datée du 2026-09-30 et a été mise à jour à 2026-09-30T16:17:08.983Z; la description d’une XSS stockée constitue l’information de sécurité retenue dans la période.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur MISP après clic sur le lien malveillant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-09-30T15:22:27.143Z
Mise à jour2026-09-30T16:17:08.983Z

Action recommandée

Éviter de cliquer sur des liens de source non fiables; appliquer le correctif éditeur lorsqu’il est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :