Ad

CVE-2026-19516

CRITICAL CVSS 3.1: 9,1 EPSS 0.24%
Обновлено 31 августа 2026
Grafana
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Grafana
Публичный эксплойт Нет

Заголовок запроса X-Grafana-URL, предоставленный вызывающей стороной, управляет назначением исходящих запросов mcp-grafana, а инструмент grafana_api_request позволяет вызывающей стороне также выбирать метод HTTP, путь и тело. Поскольку место назначения не ограничивается настроенным экземпляром Grafana, вызывающая сторона может направлять запросы во внутренние, петлевые и локальные сетевые службы (включая конечные точки метаданных) и читать ответы, что приводит к подделке запроса на стороне сервера. Исправление CVE-2026-15583 предотвращало отправку настроенного токена служебной учетной записи в непредусмотренные места назначения, но не ограничивало сами места назначения.

Показать оригинальное описание (EN)

A caller-supplied X-Grafana-URL request header controls the destination of mcp-grafana's outbound requests, and the grafana_api_request tool lets the caller also choose the HTTP method, path, and body. Because the destination is not restricted to the configured Grafana instance, a caller can direct requests at internal, loopback, and link-local network services (including metadata endpoints) and read the responses, resulting in server-side request forgery. The fix for CVE-2026-15583 prevented the configured service-account token from being sent to unintended destinations but did not restrict the destinations themselves.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

grafana:mcp-grafana grafana:grafana mcp server