CVE-2026-8080
مخزّن XSS في MISP core - عنصر نوع السمة في قالب MISP (المحرك القديم)
- تم النشر
- 07/05/2026
- محدث
- 07/05/2026
- تخصيص CNA
- CIRCL
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Greenمنخفض · الثلاثين يومًا القادمة
- المئوية
- 3.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تحييد غير صحيح للإدخال أثناء توليد صفحة الويب (XSS أو "البرمجة النصية عبر المواقع") ثغرة في misp تسمح بـ XSS مخزّن. تؤثر هذه المشكلة على MISP قبل الإصدار 2.5.37. توجد ثغرة برمجة نصية عبر المواقع مخزّنة في منطق معالجة سمات عناصر القوالب. كان التطبيق يقبل قيمًا عشوائية لحقول نوع وفئة TemplateElementAttribute دون التحقق منها مقابل تعريفات أنواع وفئات سمات MISP المعروفة. يمكن للمهاجم الذي لديه إذن لإنشاء أو تعديل سمات عناصر القوالب تخزين قيمة نوع مصمّمة خصيصًا. يؤثر هذا على محرك القوالب القديم (غير المتاح بعد الآن في 2.5.37) من MISP والذي سيتم إزالته في الإصدار 2.5.38.
المصادر
1عرض محاكاة بلغة Python لثغرة CVE-2026-8080 الخاصة بتجاوز التحقق من DKIM، يوضح كيف تسمح عملية توحيد الترويسات (canonicalization) غير المتوافقة للمهاجمين بحقن ترويسات بينما يظل التحقق من صحة التوقيع ناجحًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.