Grafana · Loki Datasource Plugin · CVE-2026-10601
**Nome do Software Vulnerável e Versões Afetadas**
Tempo datasource plugin (versões afetadas não especificadas)
Loki datasource plugin (versões afetadas não especificadas)
**Descrição**
Esses plugins constroem requisições HTTP de backend interpolando entradas fornecidas pelo usuário em caminhos de URL sem sanitização, o que permite a travessia de caminho (path traversal). Um usuário com a função de Viewer pode capturar credenciais de datasource configuradas pelo administrador, especificamente os cabeçalhos personalizados `secureJsonData`, ao navegar para um endpoint controlado por um invasor. Além disso, isso permite a invocação de endpoints administrativos de alteração de estado no Tempo, como '/flush' e '/shutdown', e a exfiltração de dados de serviços internos através do `CallResource` do Loki, que retorna corpos de resposta HTTP completos.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.