Veille sécuritéFrontend
P4Moyenne
Une XSS dans l’afficheur d’objets TAXII de MISP permet à un contenu distant contrôlé ou influencé par un attaquant d’exécuter du JavaScript dans la session d’un utilisateur authentifié qui ouvre l’objet. Les versions affectées et la version corrigée ne sont pas indiquées dans les données fournies.
JavaScript
IdentifiantCVE-2026-104906
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-104906
Analyse technique
Les propriétés textuelles du JSON TAXII sont insérées dans un bloc HTML pre sans encodage HTML. L’exploitation nécessite que la victime ait accès à l’afficheur et consulte l’objet forgé.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-02T16:16:48.010Z et mise à jour dans la période le 2026-10-02T17:17:04.633Z ; la vulnérabilité est retenue comme nouvel avis daté dans la période.
ImpactExécution de JavaScript dans l’application MISP, pouvant permettre le vol de données ou des actions au nom de l’utilisateur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-10-02T16:16:48.010Z
Mise à jour2026-10-02T17:17:04.633Z
Action recommandée
Consulter l’avis du fournisseur et appliquer le correctif lorsqu’il est disponible ; traiter avec prudence les objets TAXII distants non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).