CVE-2026-8080
MISP core - Хранимая XSS-уязвимость в элементе атрибута типа шаблона MISP (старый движок)
- Опубликовано
- 7 мая 2026 г.
- Обновлено
- 7 мая 2026 г.
- Назначение CNA
- CIRCL
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:GreenНизкий · следующие 30 дней
- Процентиль
- 3,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Неправильная нейтрализация входных данных при генерации веб-страницы (XSS или «Межсайтовый скриптинг») уязвимость в misp допускает хранимый XSS. Эта проблема затрагивает MISP до версии 2.5.37. Уязвимость хранимого межсайтового скриптинга существует в логике обработки атрибутов элементов шаблона. Приложение принимало произвольные значения для полей типа и категории TemplateElementAttribute без их проверки на соответствие известным определениям типов и категорий атрибутов MISP. Злоумышленник с разрешением на создание или изменение атрибутов элементов шаблона мог сохранить сконструированное значение типа. Это затрагивает старый движок шаблонов (недоступный в 2.5.37) из MISP, который будет удалён в версии 2.5.38.
Источники
1Python-демонстрация обхода проверки DKIM для CVE-2026-8080, показывающая, как несоответствующая канонизация заголовков позволяет злоумышленникам внедрять заголовки, в то время как проверка подписи всё равно проходит успешно.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.