Ad

CVE-2026-14199

HIGH CVSS 3.1: 8,1 EPSS 0.31%
Обновлено 15 сентября 2026
Grafana
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии 12.4.10 — 13.2.0
Устранено в версии 11.0.0
Тип уязвимости CWE-1023, CWE-863 (Неправильная авторизация), CWE-290
Поставщик Grafana
Публичный эксплойт Нет

Затрагиваются только самоуправляемые экземпляры Grafana с включенной аутентификацией Auth Proxy и кэшированием удостоверений (sync_ttl больше нуля). Ключ кэша прокси-сервера аутентификации объединяет имя пользователя и пересылает атрибуты идентификации без разделителя, поэтому разные идентификаторы могут конфликтовать на одном ключе. Аутентифицированный пользователь, который формирует свои собственные атрибуты так, чтобы они конфликтовали с атрибутами пользователя с более высокими привилегиями, пока запись в кэше этого пользователя активна, аутентифицируется как этот пользователь, вплоть до Администратора (обход аутентификации путем подмены).

Показать оригинальное описание (EN)

Only self-managed Grafana instances with Auth Proxy authentication and identity caching enabled (sync_ttl greater than zero) are affected. The Auth Proxy cache key concatenated the username and forwarded identity attributes without a delimiter, so distinct identities could collide on one key. An authenticated user who shapes their own attributes to collide with a higher-privileged user's, while that user's cache entry is live, is authenticated as that user, up to Administrator (authentication bypass by spoofing).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Grafana Grafana
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:*
— 11.0.0
Grafana Grafana
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:*
12.4.10 13.0.0
Grafana Grafana
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:*
13.0.8 13.1.0
Grafana Grafana
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:*
13.1.5 13.2.0