MISP présente une XSS persistante dans l’affichage du tableau de prévisualisation des événements distants : la valeur du champ count est rendue sans encodage HTML. Un attaquant pouvant créer ou modifier un événement sur un serveur MISP distant lié peut provoquer l’exécution de JavaScript lorsqu’un utilisateur local consulte cette prévisualisation.
Source : NVD — CVE-2026-104900
Analyse technique
Le modèle du champ count échappe l’URL associée mais pas la valeur affichée. L’attaque nécessite un serveur MISP distant lié, un accès suffisant pour créer ou modifier un événement sur celui-ci, et la consultation de la prévisualisation par une victime locale.
Impact, versions et correctif
Action recommandée
Consulter l’avis du fournisseur pour identifier et appliquer le correctif; limiter les connexions à des serveurs MISP distants de confiance.
Sources
Priorisation DFS : P4 · 1 source(s).