MISP 的事件图预览功能中存在一个存储型跨站脚本(XSS)漏洞。 事件图的预览图像字段在未经服务器端验证的情况下被接受并存储。在客户端,该存储值通过字符串拼接的方式渲染到 HTML 元素的 属性中,攻击者可构造恶意值以突破属性上下文限制,从而注入任意脚本。 前提条件: 一个已认证的 MISP 用户,具备创建或修改事件图条目的权限。 另一个用户(受害者),其查看事件图并触发预览弹出框。 影响: 在受害者的浏览器中,于 MISP 应用上下文内执行任意 JavaScript 代码。 可能导致窃取受害者的会话令牌、Coo
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-103235 | 8.7 HIGH | MISP Event Delegation Mass Assignment Allows Retargeting Delegation to Arbitrary Events |
| CVE-2026-103239 | 8.6 HIGH | MISP Tag Collection Save Allows Privilege Escalation via Sibling Model Injection |
| CVE-2026-103237 | 8.3 HIGH | MISP: Nested Model Alias Key Bypasses Sanitization to Modify Cross-Tenant Rows |
| CVE-2026-103388 | 6.2 MEDIUM | MISP Stored Cross-Site Scripting via JavaScript URL in Galaxy Cluster Source Field |
| CVE-2026-103389 | 6.2 MEDIUM | MISP Stored Cross-Site Scripting via Unvalidated Galaxy Icon Field in Correlation Graph |
No comments yet