PT-2026-85058 · Misp · Misp

·

CVE-2026-85227

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Description Um problema de Cross-Site Scripting (XSS) refletido existe no construtor de consultas de filtragem de atributos de eventos. Os parâmetros de URL taggedAttributes e galaxyAttachedAttributes são inseridos nas regras do construtor de consultas sem a devida codificação HTML antes de serem serializados como JSON e incorporados em um elemento <script>. Como a função JsonTool::encode() utiliza JSON UNESCAPED SLASHES, um valor controlado por um invasor contendo uma sequência de fechamento </script> pode encerrar o elemento de script e injetar HTML ou JavaScript arbitrário. Um invasor pode explorar isso convencendo um usuário autenticado a seguir uma URL manipulada, executando JavaScript malicioso no contexto de segurança da instância MISP e com os privilégios da sessão da vítima. Isso pode permitir o acesso a informações ou a modificação de dados com base nas permissões da vítima.
Recommendations Aplique a codificação HTML utilizando a função h() tanto para valores escalares quanto para arrays antes que sejam inseridos no DOM. Como medida de mitigação temporária, evite o uso dos parâmetros taggedAttributes e galaxyAttachedAttributes no construtor de consultas de filtragem de atributos de eventos.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85227

Produtos afetados

Misp