Grafana · Grafana Oss · CVE-2026-17183
**Nome do Software Vulnerável e Versões Afetadas**
Grafana OSS versão 13.0.1
**Description**
Um usuário autenticado de baixo privilégio com permissões para criar ou editar regras de alerta em uma pasta pode ignorar a aplicação de permissões de fonte de dados. Ao definir a variável `queryType` controlada pelo cliente como ` expr ` enquanto fornece o UID de uma fonte de dados real, o invasor pode executar consultas em uma fonte de dados para a qual não possui permissões de `datasources:query`. Isso ocorre porque o caminho de autorização trata a consulta como uma expressão do lado do servidor e ignora as verificações de permissão, mas o avaliador subsequentemente executa a consulta usando a fonte de dados real identificada por `datasourceUid` e as credenciais configuradas do Grafana. Isso pode levar à exposição não autorizada de dados e a possíveis consultas de alteração de estado, dependendo do backend da fonte de dados.
**Recommendations**
Para Grafana OSS versão 13.0.1:
- Não isente consultas da autorização de fonte de dados baseando-se apenas na variável `queryType` controlada pelo cliente.
- Resolva a fonte de dados referenciada no lado do servidor antes da autorização e aplique as permissões de `datasources:query` sempre que o UID resolvido representar uma fonte de dados real.
- Exija que as consultas de expressão referenciem apenas a fonte de dados de expressão canônica do lado do servidor e rejeite incompatibilidades onde o `queryType` seja ` expr ` mas esteja associado a um UID de fonte de dados real.
- Garanta que a autorização e a avaliação utilizem a mesma identidade canônica de fonte de dados e falhem de forma segura quando houver conflito entre os campos.