MISP 在远程事件预览页面中存在跨站脚本(XSS)漏洞。当配置并连接了关联的(远程)MISP 服务器时,事件预览功能会将标签标识符渲染到内联 JavaScript 的 属性中。虽然标签 ID 值经过了 HTML 转义处理,但未针对 JavaScript 字符串上下文进行适当的清理。这意味着,恶意关联服务器可以提供一个包含特殊字符(例如单引号)的标签 ID,这些字符可以跳出 JavaScript 字符串字面量,从而注入任意脚本。 前提条件: 已配置并连接到本地实例的关联/远程 MISP 服务器。 关联服务器在事件中
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-104908 | 7.1 HIGH | MISP Decaying Model Import Mass Assignment Allows Cross-Organization Model Overwrite and D |
| CVE-2026-104912 | 7.1 HIGH | MISP Correlation Authorization Bypass Exposes Restricted Event and Attribute Data |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer Stored XSS via Unescaped JSON Output |
| CVE-2026-104900 | 5.3 MEDIUM | MISP Stored XSS via Unescaped Count Field Value in Remote Event Preview Index |
| CVE-2026-104910 | 5.3 MEDIUM | MISP Information Disclosure via Related Events Listing Bypassing Per-Event Authorization |
| CVE-2026-104914 | 5.3 MEDIUM | MISP: Soft-Deleted Attributes from Other Organizations Exposed via Attribute Search and Pa |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator: Unescaped Remote Event ID Enables Cross-Site Scripting via Linked Serv |
No comments yet