PT-2026-82731 · Grafana · Grafana Alloy
CVE-2026-75889
·
Publicado
2026-08-27
·
Atualizado
2026-09-02
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Grafana Alloy (versões afetadas não especificadas)
Descrição
O componente
prometheus.operator.servicemonitors permite que um usuário com permissões para criar ou modificar recursos ServiceMonitor em um namespace monitorado especifique um arquivo local arbitrário por meio da variável bearerTokenFile. O sistema lê o arquivo especificado e envia seu conteúdo como um token de portador para um endpoint de coleta controlado por um invasor. Isso pode levar à divulgação de arquivos acessíveis ao processo, como o token de conta de serviço do Kubernetes projetado, o que pode conceder ao invasor as permissões do Kubernetes atribuídas ao serviço.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grafana Alloy