MISP : 19 vulnérabilités signalées par le CERT-FR en septembre 2026
Le CERT-FR alerte sur 19 failles dans MISP, permettant déni de service, atteinte aux données et injections. Les correctifs sont disponibles.
MISP : le CERT-FR recense 19 vulnérabilités dans la plateforme de partage de renseignements sur les menaces
Le 14 septembre 2026, le CERT-FR (rattaché à l'ANSSI) a publié l'avis de sécurité CERTFR-2026-AVI-1170 signalant de multiples vulnérabilités affectant MISP, la plateforme open source de partage d'informations sur les menaces cyber (Malware Information Sharing Platform). Au total, dix-neuf identifiants CVE sont recensés, publiés en deux vagues par l'éditeur les 3 et 7 septembre 2026.
Ce que permet MISP — et pourquoi une faille y est particulièrement sensible
MISP est utilisé par de nombreuses organisations — services de l'État, opérateurs d'importance vitale, équipes de sécurité (SOC, CERT) et grandes entreprises — pour collecter, corréler et partager des indicateurs de compromission (IoC). La plateforme concentre donc des données de renseignement cyber souvent sensibles : signatures de malwares, adresses IP malveillantes, campagnes d'attaquants identifiés. Une atteinte à cette plateforme peut compromettre non seulement l'organisation qui l'exploite, mais aussi l'ensemble des partenaires avec lesquels elle partage ses données.
Les types de risques identifiés
Le CERT-FR décrit plusieurs catégories d'impact concret pour les organisations concernées :
- Déni de service à distance : un attaquant peut rendre la plateforme indisponible, privant les équipes sécurité d'un outil opérationnel critique au pire moment.
- Atteinte à la confidentialité des données : des informations sensibles de renseignement cyber pourraient être exfiltrées par un tiers non autorisé.
- Atteinte à l'intégrité des données : des indicateurs de compromission pourraient être falsifiés, induisant en erreur les analystes qui s'appuient dessus pour détecter des attaques.
- Injection de code indirecte à distance (XSS) : un attaquant peut injecter du code malveillant exécuté dans le navigateur d'un utilisateur légitime de la plateforme.
- Injection de requêtes illégitimes par rebond (CSRF) : des actions non souhaitées peuvent être déclenchées à l'insu d'un utilisateur authentifié.
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1170/