Le CERT-FR a récemment identifié plusieurs vulnérabilités dans MISP, une plateforme open-source dédiée au partage de renseignements sur les menaces. Ces failles affectent les versions antérieures à la 2.5.45 de MISP et peuvent être exploitées par des attaquants distants non authentifiés. (cert.ssi.gouv.fr)
Parmi les vulnérabilités recensées, on note :
CVE-2026-85216 : Contournement de l’authentification dans les composants LdapAuthenticate et LinOTPAuthenticate, permettant à un attaquant de soumettre un mot de passe vide et d’usurper l’identité d’un compte MISP légitime. (cyberveille.esante.gouv.fr)
CVE-2026-85221 : Injection de code indirecte à distance (XSS), offrant à un attaquant la possibilité d’exécuter du code malveillant sur le serveur cible.
CVE-2026-85226 : Injection de requêtes illégitimes par rebond (CSRF), permettant à un attaquant de forcer un utilisateur authentifié à exécuter des actions non souhaitées.
CVE-2026-85227 : Falsification de requêtes côté serveur (SSRF), donnant à un attaquant la capacité d’effectuer des requêtes arbitraires depuis le serveur cible.
CVE-2026-85230 : Déni de service à distance, pouvant entraîner une interruption du service MISP.
CVE-2026-85236 : Atteinte à la confidentialité des données, exposant des informations sensibles à des utilisateurs non autorisés.
CVE-2026-85237 : Atteinte à l’intégrité des données, permettant à un attaquant de modifier des données critiques.
CVE-2026-85238 : Contournement de la politique de sécurité, offrant à un attaquant la possibilité de contourner des mes de sécurité mises en place.
CVE-2026-85239 : Injection SQL (SQLi), permettant à un attaquant d’exécuter des requêtes SQL malveillantes sur la base de données.
CVE-2026-86342 : Atteinte à la confidentialité des données, exposant des informations sensibles à des utilisateurs non autorisés.
CVE-2026-86347 : Atteinte à l’intégrité des données, permettant à un attaquant de modifier des données critiques.
CVE-2026-86351 : Contournement de la politique de sécurité, offrant à un attaquant la possibilité de contourner des mes de sécurité mises en place.
CVE-2026-86408 : Injection de code indirecte à distance (XSS), offrant à un attaquant la possibilité d’exécuter du code malveillant sur le serveur cible.
CVE-2026-86417 : Injection de requêtes illégitimes par rebond (CSRF), permettant à un attaquant de forcer un utilisateur authentifié à exécuter des actions non souhaitées.
CVE-2026-86418 : Falsification de requêtes côté serveur (SSRF), donnant à un attaquant la capacité d’effectuer des requêtes arbitraires depuis le serveur cible.
CVE-2026-86419 : Déni de service à distance, pouvant entraîner une interruption du service MISP.
CVE-2026-86440 : Atteinte à la confidentialité des données, exposant des informations sensibles à des utilisateurs non autorisés.
CVE-2026-86441 : Atteinte à l’intégrité des données, permettant à un attaquant de modifier des données critiques.
CVE-2026-86452 : Contournement de la politique de sécurité, offrant à un attaquant la possibilité de contourner des mes de sécurité mises en place.
Pour remédier à ces vulnérabilités, il est recommandé de mettre à jour MISP vers la version 2.5.46 ou supérieure. Les utilisateurs sont invités à consulter le bulletin de sécurité de l’éditeur pour obtenir les correctifs appropriés. (cyberveille.esante.gouv.fr)
Le CERT-FR, entité gouvernementale française dédiée à la cybersécurité, continue de surveiller et de diffuser des informations sur les vulnérabilités affectant les systèmes d’information. (cyber.gouv.fr)

