CVE-2026-8080
MISP core - XSS persistente nel tipo di attributo dell'elemento del template MISP (vecchio motore)
- Pubblicato
- 7 mag 2026
- Aggiornato
- 7 mag 2026
- Assegnazione CNA
- CIRCL
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:GreenBasso · prossimi 30 giorni
- Percentile
- 3,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') vulnerabilità in misp consente XSS persistente. Questo problema riguarda MISP prima della 2.5.37. Esiste una vulnerabilità di cross-site scripting persistente nella logica di gestione degli attributi degli elementi dei template. L'applicazione accettava valori arbitrari per i campi tipo e categoria di TemplateElementAttribute senza validarli rispetto alle definizioni note di tipi e categorie di attributi MISP. Un attaccante con il permesso di creare o modificare attributi di elementi dei template poteva memorizzare un valore di tipo appositamente costruito. Questo riguarda il vecchio motore di templating (non più accessibile nella 2.5.37) di MISP che verrà rimosso nella 2.5.38.
Fonti
1Dimostrazione Python simulata del bypass della verifica DKIM di CVE-2026-8080, che mostra come la canonicalizzazione non conforme delle intestazioni consenta agli attaccanti di iniettare intestazioni mentre la validazione della firma passa comunque.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.