PT-2026-4877 · Grafana+1 · Grafana+1

·

CVE-2026-21720

·

Publicado

2026-01-27

·

Atualizado

2026-06-30

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Grafana (versões afetadas não especificadas)
Descrição O software pode falhar devido a um problema de esgotamento de memória acionado por solicitações não armazenadas em cache ao endpoint /avatar/:hash. Cada solicitação inicia uma goroutine para atualizar a imagem do Gravatar. Se esse processo levar mais de três segundos, o manipulador atinge o tempo limite, fazendo com que a goroutine fique bloqueada indefinidamente ao tentar enviar dados em um canal sem buffer. Tráfego contínuo com hashes aleatórios agrava esse problema, resultando em um aumento linear na contagem de goroutines e, eventualmente, no esgotamento da memória, causando uma falha. A variável hash no endpoint da API /avatar/:hash é um fator chave para acionar esse comportamento.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Missing Release of Resource after Effective Lifetime

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03572
BIT-GRAFANA-2026-21720
CVE-2026-21720
OPENSUSE-SU-2026:10601-1
OPENSUSE-SU-2026:20654-1
SUSE-SU-2026:1013-1
SUSE-SU-2026:1037-1
SUSE-SU-2026:1524-1

Produtos afetados

Grafana
Red Os