CVE-2026-8080MISP 项目在 2.5.37 之前的版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于旧的模板引擎在处理模板元素属性时,未对 type 和 category 字段进行有效的输入验证和过滤。拥有创建或修改模板元素属性权限的攻击者,可以注入恶意脚本,当其他用户查看受影响的页面时,恶意脚本将在客户端执行,从而导致数据窃取或会话劫持。
该漏洞位于 MISP 的旧版模板引擎中(该引擎在 2.5.37 版本中不再默认启用,并将在 2.5.38 中移除)。核心问题在于应用程序在处理模板元素属性时,对于 type 和 category 这两个字段缺乏严格的白名单验证机制。应用直接接受了用户提交的任意值,并将其存储在数据库中,而没有校验这些值是否符合 MISP 预定义的属性类型和类别定义。
攻击者利用此漏洞,首先需要具备创建或修改模板元素的权限。随后,攻击者可以在 type 或 category 字段中插入精心构造的 JavaScript 代码。由于系统未对输出进行适当的转义或过滤,当管理员或其他拥有查看权限的用户访问包含该恶意模板的页面时,嵌入的脚本将在受害者的浏览器上下文中自动执行。这属于典型的存储型 XSS,利用了应用程序对用户输入信任但输出未中和的缺陷。