MISP présente une XSS stockée dans l’aperçu du graphe d’événement : la valeur de l’image, non validée côté serveur, est insérée dans un attribut HTML et peut permettre l’exécution de JavaScript dans le navigateur d’un autre utilisateur. Les versions affectées sont celles antérieures au correctif appliqué après v2.5.48 ; mettre à jour vers une version intégrant ce correctif.
Source : NVD — CVE-2026-103321
Analyse technique
Un utilisateur authentifié pouvant créer ou modifier une entrée de graphe peut enregistrer une valeur spécialement construite. Si un autre utilisateur consulte l’aperçu, le script peut s’exécuter dans le contexte de l’application MISP et agir avec les privilèges de la victime.
Impact, versions et correctif
Action recommandée
Mettre à jour MISP vers une version intégrant le correctif appliqué après v2.5.48.
Sources
Priorisation DFS : P3 · 1 source(s).