CVE-2026-8080
MISP core - XSS almacenado en el atributo de tipo de elemento de plantilla de MISP (motor antiguo)
- Publicado
- 7 may 2026
- Actualizado
- 7 may 2026
- Asignación de CNA
- CIRCL
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:GreenBajo · próximos 30 días
- Percentil
- 3,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Neutralización inadecuada de entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') vulnerabilidad en misp permite XSS almacenado. Este problema afecta a MISP antes de 2.5.37. Existe una vulnerabilidad de cross-site scripting almacenado en la lógica de manejo de atributos de elementos de plantilla. La aplicación aceptaba valores arbitrarios para los campos de tipo y categoría de TemplateElementAttribute sin validarlos contra las definiciones conocidas de tipos y categorías de atributos de MISP. Un atacante con permiso para crear o modificar atributos de elementos de plantilla podría almacenar un valor de tipo manipulado. Esto afecta al antiguo motor de plantillas (ya no accesible en 2.5.37) de MISP, que será eliminado en 2.5.38.
Fuentes
1Demostración simulada en Python de la evasión de verificación DKIM de CVE-2026-8080, que muestra cómo la canonicalización de encabezados no conforme permite a los atacantes inyectar encabezados mientras la validación de la firma sigue pasando.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.