MISP 中存在一个跨站脚本(XSS)漏洞,位于 TAXII 对象查看器中。当显示远程 TAXII 对象时,字符串属性的 JSON 内容未经 HTML 编码直接渲染到 HTML 的 标签中。攻击者若能控制或影响 TAXII 对象的内容(例如,向受害者 MISP 实例订阅的 TAXII 服务器发布恶意对象),则可在受害者 MISP 会话上下文中注入并执行任意 HTML 或 JavaScript 代码。 前提条件: 受害者必须是已认证的 MISP 用户,并具有访问 TAXII 对象查看器的权限。 受害者必须打开或查看构
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-104908 | 7.1 HIGH | MISP Decaying Model Import Mass Assignment Allows Cross-Organization Model Overwrite and D |
| CVE-2026-104912 | 7.1 HIGH | MISP Correlation Authorization Bypass Exposes Restricted Event and Attribute Data |
| CVE-2026-104900 | 5.3 MEDIUM | MISP Stored XSS via Unescaped Count Field Value in Remote Event Preview Index |
| CVE-2026-104910 | 5.3 MEDIUM | MISP Information Disclosure via Related Events Listing Bypassing Per-Event Authorization |
| CVE-2026-104914 | 5.3 MEDIUM | MISP: Soft-Deleted Attributes from Other Organizations Exposed via Attribute Search and Pa |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator: Unescaped Remote Event ID Enables Cross-Site Scripting via Linked Serv |
| CVE-2026-104907 | 4.8 MEDIUM | MISP: JavaScript Injection via Remote Tag ID in Event Preview Inline Handler |
No comments yet