Ad

CVE-2026-15583

HIGH CVSS 3.1: 8,6 EPSS 0.53%
Обновлено 11 августа 2026
Grafana
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-610
Поставщик Grafana
Публичный эксплойт Нет

Ошибка, связанная с замешательством заместителя в Grafana MCP Server, позволяет неаутентифицированному удаленному злоумышленнику получить доступ к токену сервисной учетной записи Grafana, настроенному в среде сервера, предоставив созданный заголовок запроса X-Grafana-URL. Это также позволяет использовать SSRF для произвольных внутренних сервисов, включая конечные точки облачных метаданных.

Показать оригинальное описание (EN)

A confused-deputy flaw in Grafana MCP Server allows an unauthenticated remote attacker to exfiltrate the server's environment-configured Grafana service-account token by supplying a crafted X-Grafana-URL request header. This also enables SSRF against arbitrary internal services, including cloud metadata endpoints.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

grafana:grafana mcp server