MISP 在远程事件预览的索引表渲染中存在存储型跨站脚本(XSS)漏洞。计数字段模板对关联的链接 URL 进行了转义,但未对字段值进行 HTML 编码。具备在已链接(远程)MISP 服务器上创建或修改事件权限的攻击者,可以构造包含 HTML 或 JavaScript 标记的事件标识符。当本地 MISP 实例的用户查看远程事件预览索引时,未转义的值会直接在浏览器中渲染,从而允许在受害用户的会话中执行任意脚本。 前提条件: 已配置并连接到本地实例的已链接/远程 MISP 服务器。 攻击者在链接服务器上拥有足够的权限,能
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-104908 | 7.1 HIGH | MISP Decaying Model Import Mass Assignment Allows Cross-Organization Model Overwrite and D |
| CVE-2026-104912 | 7.1 HIGH | MISP Correlation Authorization Bypass Exposes Restricted Event and Attribute Data |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer Stored XSS via Unescaped JSON Output |
| CVE-2026-104910 | 5.3 MEDIUM | MISP Information Disclosure via Related Events Listing Bypassing Per-Event Authorization |
| CVE-2026-104914 | 5.3 MEDIUM | MISP: Soft-Deleted Attributes from Other Organizations Exposed via Attribute Search and Pa |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator: Unescaped Remote Event ID Enables Cross-Site Scripting via Linked Serv |
| CVE-2026-104907 | 4.8 MEDIUM | MISP: JavaScript Injection via Remote Tag ID in Event Preview Inline Handler |
No comments yet