Flowintel · Flowintel · CVE-2026-81820
**Nome do Software Vulnerável e Versões Afetadas**
Flowintel versões 3.3.0 e posteriores
**Description**
O Flowintel constrói o HTML da linha do tempo concatenando diretamente campos de objetos MISP controláveis por atacantes em strings HTML antes da renderização. Os campos afetados incluem o UUID do objeto, nome do objeto, valor do atributo, tipo de atributo, comentário, valores de primeira/última visualização e a flag de IDS. Embora o DOMPurify tenha sido utilizado para remover vetores de XSS, outros elementos HTML, como formulários, ainda eram permitidos, resultando em injeção de HTML.
**Recommendations**
Para as versões 3.3.0 e posteriores, atualize o software para uma versão onde a interpolação direta de strings seja substituída pela construção de DOM via `document.createElement()` e os valores controlados por atacantes sejam atribuídos usando `textContent`.