Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-73156— cti-transmute Sunburst and Treemap Tooltips Allow Cross-Site Scripting via Crafted Conversion Data

CVSS 5.3 · Medium EPSS 0.33% · P26

Affected Version Matrix 1

VendorProductVersion RangeStatus
MISPcti-transmute≤ 1.4.0affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-73156

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
cti-transmute Sunburst and Treemap Tooltips Allow Cross-Site Scripting via Crafted Conversion Data
Source: CVE Program / CVE List V5
Vulnerability Description
Affected versions of cti-transmute fail to HTML-escape attacker-controlled values used in ECharts Sunburst and Treemap tooltip formatters. Slice names may originate directly from STIX or MISP data, including STIX types, relationship_type, pattern prefixes, and MISP category/type values. Since ECharts interprets the formatter return value as HTML, crafted values can inject markup or script-capable content into the tooltip. An attacker who can cause malicious conversion data to be processed can therefore inject content that executes when another user views the visualization and hovers over the affected slice. The patch replaces direct interpolation with dedicated formatter functions that call escapeHtml() on p.name, p.data.value, and p.value.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Source: CVE Program / CVE List V5
Vulnerability Title
MISP cti-transmute 跨站脚本漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
MISP cti-transmute是MISP组织的一款威胁情报数据格式转换工具。 MISP cti-transmute 1.4.0及之前版本存在跨站脚本漏洞,该漏洞源于ECharts Sunburst和Treemap工具提示格式化程序未对攻击者控制的值进行HTML转义,可能导致攻击者注入标记或脚本内容,当其他用户查看可视化并悬停在受影响切片上时执行。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
MISPcti-transmute 0 ~ 1.4.0 -

II. Public POCs for CVE-2026-73156

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-73156

登录查看更多情报信息。

Patches & Fixes for CVE-2026-73156 (1)

Same Patch Batch · MISP · 2026-08-11 · 9 CVEs total

CVE-2026-731608.7 HIGHcti-transmute Unauthenticated SSRF via Hostnames Resolving to Internal IP Addresses
CVE-2026-731555.3 MEDIUMcti-transmute Missing Authorization Allows Reactions to Private Comments
CVE-2026-731405.3 MEDIUMcti-transmute Evaluation Report Exports Expose Private Comments and Author Information
CVE-2026-731625.3 MEDIUMcti-transmute CSRF Allows Unauthorized Follow and Notification State Changes
CVE-2026-731585.1 MEDIUMcti-transmute Saved Graph Configuration Allows Stored Cross-Site Scripting via svgIcon
CVE-2026-731595.1 MEDIUMcti-transmute Stored XSS via Crafted Tag Icon on Admin Triage Interface
CVE-2026-731615.1 MEDIUMcti-transmute Conversion Table Allows XSS via Unescaped Cell Content During Search Highlig
CVE-2026-731572.3 LOWcti-transmute Remote MISP Event Browser Allows Cross-Site Scripting via Malicious Event Me

IV. Related Vulnerabilities

V. Comments for CVE-2026-73156

No comments yet


Leave a comment