Veille sécuritéFrontend
P4Moyenne
MISP peut enregistrer dans le champ « source » d’un Galaxy Cluster une URL `javascript:` et l’afficher comme lien cliquable, permettant une XSS stockée si un autre utilisateur clique dessus. La fiche NVD décrit notamment un risque de vol de session ou d’actions effectuées dans le contexte de la victime; les versions affectées et le correctif ne sont pas précisés dans les données fournies.
JavaScript
IdentifiantCVE-2026-103388
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-103388
Analyse technique
Un utilisateur disposant de privilèges d’édition des galaxies peut stocker la valeur; l’exécution requiert que la victime consulte le cluster et clique le lien.
Impact, versions et correctif
Événement datéLa fiche NVD est datée du 2026-09-30 et a été mise à jour à 2026-09-30T16:17:08.983Z; la description d’une XSS stockée constitue l’information de sécurité retenue dans la période.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur MISP après clic sur le lien malveillant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-09-30T15:22:27.143Z
Mise à jour2026-09-30T16:17:08.983Z
Action recommandée
Éviter de cliquer sur des liens de source non fiables; appliquer le correctif éditeur lorsqu’il est disponible.
Sources
Priorisation DFS : P4 · 1 source(s).