CVE-2026-10856
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Una falla de validación de URL en el widget del botón del panel de control de MISP permitió que una URL elaborada con apariencia relativa fuera aceptada como una ruta local mientras era interpretada por los navegadores como una URL externa. La validación rechazó URLs que contenían un esquema, host o componente de usuario explícito, pero no rechazó rutas que comenzaban con una barra diagonal seguida de una barra invertida, como /\example.com. Algunos navegadores normalizan las barras invertidas en las URLs como barras diagonales, lo que puede convertir esto en un objetivo de navegación externa relativo al esquema. Además, el href generado concatenaba la URL reconstruida con la URL original, aumentando la posibilidad de generación de enlaces inseguros o malformados.<br />
<br />
Un atacante capaz de configurar o influir en la URL de un botón del panel de control podría elaborar un botón que parece apuntar dentro de la aplicación pero redirige a los usuarios a un sitio controlado por el atacante cuando se hace clic. Esto podría usarse para phishing, robo de credenciales o ingeniería social. El parche soluciona el problema al rechazar rutas vacías y rutas que comienzan con /\, y al emitir solo la URL validada reconstruida en el href del ancla.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:misp-project:misp:*:*:*:*:*:*:*:* | 2.5.39 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



