Ad

CVE-2026-17033

MEDIUM CVSS 3.1: 6,8 EPSS 0.21%
Обновлено 31 августа 2026
Grafana
Параметр Значение
CVSS 6,8 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Grafana
Публичный эксплойт Нет

Аутентифицированный злоумышленник с доступом к редактору или alert.instances.external:write может отправить внешнее оповещение Alertmanager, содержащее контролируемый URL-адрес генератора. Злоумышленнику разрешено создавать оповещения, но не выполнять скрипт в сеансе Grafana другого пользователя. Grafana отображает alert.generatorURL непосредственно как сведения об оповещении.

См. источник LinkButton href без очистки схемы URL-адресов или списка разрешенных безопасных протоколов. Эвристику :// перехватчика кликов можно обойти, поместив :// внутри комментария JavaScript. Когда пользователь с доступом на чтение нажимает «Просмотреть источник», браузер выполняет контролируемый злоумышленником JavaScript в источнике Grafana с разрешениями пользователя, щелкнувшего.

Показать оригинальное описание (EN)

An authenticated attacker with Editor access or alert.instances.external:write can submit an external Alertmanager alert containing a controlled generatorURL. The attacker is authorized to create the alert, but not to execute script in another user's Grafana session. Grafana renders alert.generatorURL directly as the Alert Details See source LinkButton href without URL-scheme sanitization or a safe-protocol allowlist. The click interceptor's :// heuristic can be bypassed by placing :// inside a JavaScript comment. When a user with read access clicks See source, the browser executes attacker-controlled JavaScript in the Grafana origin with the clicking user's permissions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

grafana:grafana oss