PT-2026-51299 · Grafana+1 · Loki Datasource Plugin+3

·

CVE-2026-10601

·

Publicado

2026-06-22

·

Atualizado

2026-07-14

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Tempo datasource plugin (versões afetadas não especificadas) Loki datasource plugin (versões afetadas não especificadas)
Descrição Esses plugins constroem requisições HTTP de backend interpolando entradas fornecidas pelo usuário em caminhos de URL sem sanitização, o que permite a travessia de caminho (path traversal). Um usuário com a função de Viewer pode capturar credenciais de datasource configuradas pelo administrador, especificamente os cabeçalhos personalizados secureJsonData, ao navegar para um endpoint controlado por um invasor. Além disso, isso permite a invocação de endpoints administrativos de alteração de estado no Tempo, como '/flush' e '/shutdown', e a exfiltração de dados de serviços internos através do CallResource do Loki, que retorna corpos de resposta HTTP completos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10549
BIT-GRAFANA-2026-10601
CVE-2026-10601

Produtos afetados

Grafana
Loki Datasource Plugin
Red Os
Tempo Datasource Plugin