Une XSS dans la prévisualisation d’événements distants MISP peut être déclenchée par un identifiant de tag forgé fourni par un serveur lié, lorsqu’un utilisateur authentifié consulte et manipule l’élément concerné. L’avis indique que le problème est corrigé à partir de v2.5.48, mais précise que la borne exacte reste à confirmer.
Source : NVD — CVE-2026-104907
Analyse technique
L’identifiant de tag est inséré dans un attribut onclick en échappant le HTML mais sans neutraliser le contexte de chaîne JavaScript. Un serveur MISP distant lié doit fournir la valeur forgée ; l’utilisateur doit afficher et manipuler l’élément touché.
Impact, versions et correctif
Action recommandée
Mettre à niveau MISP vers v2.5.48 ou une version ultérieure, sous réserve de confirmer la version corrigée exacte auprès du fournisseur.
Sources
Priorisation DFS : P4 · 1 source(s).