Grafana · Grafana Mcp Server · CVE-2026-15583
**Nome do Software Vulnerável e Versões Afetadas**
Grafana MCP Server (versões afetadas não especificadas)
**Description**
Uma falha de confused-deputy permite que um invasor remoto não autenticado exfiltre o token de conta de serviço do Grafana configurado no ambiente. Isso é realizado através do fornecimento de um cabeçalho de requisição `X-Grafana-URL` manipulado. Além disso, este problema permite Server-Side Request Forgery (SSRF), possibilitando que o invasor faça requisições a serviços internos arbitrários, incluindo endpoints de metadados de nuvem. SSRF é uma técnica onde um invasor induz uma aplicação no lado do servidor a fazer requisições para um local não pretendido.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.