PT-2026-78541 · Grafana · Grafana Oss

·

CVE-2026-17183

·

Publicado

2026-08-19

·

Atualizado

2026-09-04

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Grafana OSS versão 13.0.1
Description Um usuário autenticado de baixo privilégio com permissões para criar ou editar regras de alerta em uma pasta pode ignorar a aplicação de permissões de fonte de dados. Ao definir a variável queryType controlada pelo cliente como expr enquanto fornece o UID de uma fonte de dados real, o invasor pode executar consultas em uma fonte de dados para a qual não possui permissões de datasources:query. Isso ocorre porque o caminho de autorização trata a consulta como uma expressão do lado do servidor e ignora as verificações de permissão, mas o avaliador subsequentemente executa a consulta usando a fonte de dados real identificada por datasourceUid e as credenciais configuradas do Grafana. Isso pode levar à exposição não autorizada de dados e a possíveis consultas de alteração de estado, dependendo do backend da fonte de dados.
Recommendations Para Grafana OSS versão 13.0.1:
  • Não isente consultas da autorização de fonte de dados baseando-se apenas na variável queryType controlada pelo cliente.
  • Resolva a fonte de dados referenciada no lado do servidor antes da autorização e aplique as permissões de datasources:query sempre que o UID resolvido representar uma fonte de dados real.
  • Exija que as consultas de expressão referenciem apenas a fonte de dados de expressão canônica do lado do servidor e rejeite incompatibilidades onde o queryType seja expr mas esteja associado a um UID de fonte de dados real.
  • Garanta que a autorização e a avaliação utilizem a mesma identidade canônica de fonte de dados e falhem de forma segura quando houver conflito entre os campos.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GRAFANA-2026-17183
CVE-2026-17183
OPENSUSE-SU-2026:11684-1

Produtos afetados

Grafana Oss