PT-2026-84754 · Grafana · Grafana

·

CVE-2026-14199

·

Publicado

2026-09-02

·

Atualizado

2026-09-08

CVSS v3.1

7.1

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Grafana (versões afetadas não especificadas)
Descrição Instâncias autogerenciadas que utilizam autenticação Auth Proxy com cache de identidade habilitado (onde sync ttl é maior que zero) estão suscetíveis a um bypass de autenticação. O problema ocorre porque a chave de cache do Auth Proxy concatena o nome de usuário e os atributos de identidade encaminhados sem um delimitador, permitindo que identidades distintas colidam em uma única chave. Um usuário autenticado pode se passar por um usuário com privilégios mais elevados, incluindo um Administrador, moldando seus próprios atributos para colidir com uma entrada de cache ativa do usuário alvo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Authentication Bypass by Spoofing

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GRAFANA-2026-14199
CVE-2026-14199
OPENSUSE-SU-2026:11684-1

Produtos afetados

Grafana