CVE-2026-94277 : XSS stockée dans la vue de statistiques Galaxy de MISP
Veille sécuritéFrontend
P4Moyenne

Une vulnérabilité XSS stockée affecte la vue de statistiques Galaxy de MISP. Un utilisateur authentifié disposant de la permission perm_galaxy_editor peut enregistrer un nom de galaxie contenant du HTML ou JavaScript qui sera exécuté lorsqu’un autre utilisateur ouvre cette vue.

JavaScriptHTML
IdentifiantCVE-2026-94277
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le modèle app/View/Users/statistics_galaxymatrix.ctp insère le nom de la galaxie dans la sortie HTML au moyen de sprintf() sans encodage HTML. Le contenu contrôlé est ainsi interprété par le navigateur dans le contexte de l’instance MISP.

Impact, versions et correctif

VecteurUtilisateur authentifié pouvant créer ou modifier une galaxie, puis consultation de la page de statistiques Galaxy par une victime.
PréconditionsPermission MISP perm_galaxy_editor pour injecter la valeur malveillante ; ouverture de la vue concernée par un autre utilisateur.
ImpactExécution de JavaScript dans le navigateur de la victime, avec risques de détournement de session, exfiltration de données ou actions réalisées avec les droits de la victime.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-09-21T10:17:17+00:00
Mise à jour2026-09-21T10:17:17+00:00

Action recommandée

Restreindre immédiatement la permission perm_galaxy_editor aux comptes nécessaires, contrôler les noms de galaxies récemment créés ou modifiés et appliquer le correctif éditeur dès sa disponibilité documentée.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).