MISP ne validait pas côté serveur le champ icône d’un objet galaxy, puis l’insérait directement dans le HTML du graphe de corrélation, ce qui permet une XSS stockée. Un utilisateur doté de la permission d’édition des galaxies peut ainsi provoquer l’exécution de script lorsque d’autres utilisateurs ouvrent le graphe concerné; les versions affectées et le correctif ne sont pas précisés dans les données fournies.
Source : NVD — CVE-2026-103389
Analyse technique
Le chemin de rendu D3 utilise `.html()`; le problème concerne les thèmes par défaut et Overmind, et les opérations d’ajout, de modification et d’import/synchronisation sont mentionnées.
Impact, versions et correctif
Action recommandée
Mettre à jour MISP dès qu’un correctif est disponible et limiter les permissions d’édition des galaxies aux utilisateurs de confiance.
Sources
Priorisation DFS : P4 · 1 source(s).