Czarflix

#41143de 56,336
7.1CVSS total
Vulnerabilidades · 1
PT-2026-78541
7.1
2026-08-19
Grafana · Grafana Oss · CVE-2026-17183
**Nome do Software Vulnerável e Versões Afetadas** Grafana OSS versão 13.0.1 **Description** Um usuário autenticado de baixo privilégio com permissões para criar ou editar regras de alerta em uma pasta pode ignorar a aplicação de permissões de fonte de dados. Ao definir a variável `queryType` controlada pelo cliente como ` expr ` enquanto fornece o UID de uma fonte de dados real, o invasor pode executar consultas em uma fonte de dados para a qual não possui permissões de `datasources:query`. Isso ocorre porque o caminho de autorização trata a consulta como uma expressão do lado do servidor e ignora as verificações de permissão, mas o avaliador subsequentemente executa a consulta usando a fonte de dados real identificada por `datasourceUid` e as credenciais configuradas do Grafana. Isso pode levar à exposição não autorizada de dados e a possíveis consultas de alteração de estado, dependendo do backend da fonte de dados. **Recommendations** Para Grafana OSS versão 13.0.1: - Não isente consultas da autorização de fonte de dados baseando-se apenas na variável `queryType` controlada pelo cliente. - Resolva a fonte de dados referenciada no lado do servidor antes da autorização e aplique as permissões de `datasources:query` sempre que o UID resolvido representar uma fonte de dados real. - Exija que as consultas de expressão referenciem apenas a fonte de dados de expressão canônica do lado do servidor e rejeite incompatibilidades onde o `queryType` seja ` expr ` mas esteja associado a um UID de fonte de dados real. - Garanta que a autorização e a avaliação utilizem a mesma identidade canônica de fonte de dados e falhem de forma segura quando houver conflito entre os campos.