PT-2026-82731 · Grafana · Grafana Alloy

CVE-2026-75889

·

Publicado

2026-08-27

·

Atualizado

2026-09-02

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Grafana Alloy (versões afetadas não especificadas)
Descrição O componente prometheus.operator.servicemonitors permite que um usuário com permissões para criar ou modificar recursos ServiceMonitor em um namespace monitorado especifique um arquivo local arbitrário por meio da variável bearerTokenFile. O sistema lê o arquivo especificado e envia seu conteúdo como um token de portador para um endpoint de coleta controlado por um invasor. Isso pode levar à divulgação de arquivos acessíveis ao processo, como o token de conta de serviço do Kubernetes projetado, o que pode conceder ao invasor as permissões do Kubernetes atribuídas ao serviço.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GRAFANA-ALLOY-2026-75889
CVE-2026-75889

Produtos afetados

Grafana Alloy