Ad

CVE-2026-86440

MEDIUM CVSS 4.0: 5,1
Обновлено 7 сентября 2026
Misp
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Misp
Публичный эксплойт Нет

Затронутые версии MISP недостаточно проверяют URL-адреса, используемые виджетами информационной панели, особенно виджетом «Кнопка». URL-адрес виджета представляет собой сохраненную конфигурацию, контролируемую пользователем. Предыдущий модуль визуализации считал URL-адрес безопасным, если он выглядел относительным или если его проанализированное имя хоста соответствовало настроенному имени хоста MISP.

Эта логика не смогла отвергнуть опасные схемы и формы URL-адресов, которые браузеры нормализуют иначе, чем анализ URL-адресов PHP. В результате такие значения, как URL-адреса javascript: или формы полномочий на основе обратной косой черты, могут достичь href сгенерированного привязки и выполнить сценарий или перейти к источнику, контролируемому злоумышленником, когда другой пользователь взаимодействовал с виджетом. Восходящий коммит описывает проблему следующим образом: «Javascript: и URL-адреса с обратной косой чертой достигли href (сохраненный XSS)».

Исправление маршрутизирует URL-адреса виджетов через общий DashboardURLValidator, отклоняет опасные схемы, необработанные обратные косые черты, управляющие символы и несанкционированное абсолютное происхождение, а также проверяет URL-адрес как в обработчике виджета, так и в средстве визуализации. Затронутая версия: ≤2.5.45

Показать оригинальное описание (EN)

Affected versions of MISP insufficiently validate URLs used by dashboard widgets, particularly the Button widget. The widget's URL is stored configuration controlled by a user. The previous renderer considered a URL safe if it appeared relative or if its parsed hostname matched the configured MISP hostname. That logic failed to reject dangerous schemes and URL forms that browsers normalize differently from PHP's URL parsing. As a result, values such as javascript: URLs or backslash-based authority forms could reach the generated anchor's href and execute script or navigate to an attacker-controlled origin when another user interacted with the widget. The upstream commit describes the issue as: “javascript: and backslash URLs reached the href (stored XSS)”. The fix routes widget URLs through a shared DashboardURLValidator, rejects dangerous schemes, raw backslashes, control characters, and unauthorized absolute origins, and validates the URL both in the widget handler and renderer. Version affected: ≤2.5.45

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

misp:misp