MISPにおけるオープンリダイレクトの脆弱性
タイトル MISPにおけるオープンリダイレクトの脆弱性
概要

MISPダッシュボードのボタンウィジェットにおけるURL検証の欠陥により、ブラウザが外部URLとして解釈する相対的に見えるURLがローカルパスとして受け入れられてしまいました。この検証は明示的なスキーム、ホスト、またはユーザーコンポーネントを含むURLを拒否しましたが、スラッシュに続いてバックスラッシュが付くパス(例:/\example.com)を拒否しませんでした。一部のブラウザはURL内のバックスラッシュをスラッシュに正規化するため、これがスキーム相対の外部ナビゲーションターゲットになる可能性があります。さらに、生成されたhrefは再構築されたURLに元のURLを連結しており、不安全または不正なリンクが生成される可能性を高めていました。攻撃者がダッシュボードのボタンURLを設定または操作できる場合、アプリケーション内部を指しているように見えるボタンを作成し、クリック時にユーザーを攻撃者管理下のサイトにリダイレクトさせることが可能です。これによって、フィッシングや資格情報の窃取、ソーシャルエンジニアリングが発生する恐れがあります。本修正では、空のパスおよび/\で始まるパスを拒否し、アンカータグのhrefには再構築された検証済みのURLのみを出力することで問題を解決しています。

想定される影響 ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。

公表日 2026年6月4日0:00
登録日 2026年6月9日14:10
最終更新日 2026年6月9日14:10
CVSS3.0 : 警告
スコア 6.1
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
影響を受けるシステム
MISP
MISP 2.5.39 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
変更履歴
No 変更内容 変更日
1 [2026年06月09日]
  掲載
2026年6月9日14:10

NVD脆弱性情報
CVE-2026-10856
概要

A URL validation flaw in the MISP dashboard button widget allowed a crafted relative-looking URL to be accepted as a local path while being interpreted by browsers as an external URL. The validation rejected URLs containing an explicit scheme, host, or user component, but did not reject paths beginning with a slash followed by a backslash, such as /\example.com. Some browsers normalize backslashes in URLs as forward slashes, which can turn this into a scheme-relative external navigation target. In addition, the generated href concatenated the reconstructed URL with the original URL, increasing the possibility of unsafe or malformed link generation.

An attacker able to configure or influence a dashboard button URL could craft a button that appears to point inside the application but redirects users to an attacker-controlled site when clicked. This could be used for phishing, credential theft, or social engineering. The patch fixes the issue by rejecting empty paths and paths starting with /\, and by emitting only the reconstructed validated URL in the anchor href.

公表日 2026年6月4日23:16
登録日 2026年6月5日4:10
最終更新日 2026年6月8日22:59
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:misp:misp:*:*:*:*:*:*:*:* 2.5.39
関連情報、対策とツール
共通脆弱性一覧