Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Homb

#49734de 56,330
5.4CVSS total
Vulnerabilidades · 1
PT-2026-51299
5.4
2026-06-22
Grafana · Loki Datasource Plugin · CVE-2026-10601
**Nome do Software Vulnerável e Versões Afetadas** Tempo datasource plugin (versões afetadas não especificadas) Loki datasource plugin (versões afetadas não especificadas) **Descrição** Esses plugins constroem requisições HTTP de backend interpolando entradas fornecidas pelo usuário em caminhos de URL sem sanitização, o que permite a travessia de caminho (path traversal). Um usuário com a função de Viewer pode capturar credenciais de datasource configuradas pelo administrador, especificamente os cabeçalhos personalizados `secureJsonData`, ao navegar para um endpoint controlado por um invasor. Além disso, isso permite a invocação de endpoints administrativos de alteração de estado no Tempo, como '/flush' e '/shutdown', e a exfiltração de dados de serviços internos através do `CallResource` do Loki, que retorna corpos de resposta HTTP completos. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.