Aller au contenu
Développeur Full Stack
, ,

MISP — XSS stockée dans l’aperçu du graphe d’événement

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

MISP présente une XSS stockée dans l’aperçu du graphe d’événement : la valeur de l’image, non validée côté serveur, est insérée dans un attribut HTML et peut permettre l’exécution de JavaScript dans le navigateur d’un autre utilisateur. Les versions affectées sont celles antérieures au correctif appliqué après v2.5.48 ; mettre à jour vers une version intégrant ce correctif.

JavaScript
IdentifiantCVE-2026-103321
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103321

Analyse technique

Un utilisateur authentifié pouvant créer ou modifier une entrée de graphe peut enregistrer une valeur spécialement construite. Si un autre utilisateur consulte l’aperçu, le script peut s’exécuter dans le contexte de l’application MISP et agir avec les privilèges de la victime.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30, dans la période demandée ; c’est la date de publication de la vulnérabilité qui est retenue.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur qui consulte l’aperçu, avec risque d’accès aux données ou d’actions dans le contexte de son compte.
Versions affectéesMISP versions antérieures au correctif appliqué après v2.5.48
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-09-30T13:17:18.463Z
Mise à jour2026-09-30T13:17:18.603Z

Action recommandée

Mettre à jour MISP vers une version intégrant le correctif appliqué après v2.5.48.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :