CVE-2026-21725

LOW CVSS 3.1: 2,0 EPSS 0.01%
Обновлено 27 февраля 2026
Grafana
Параметр Значение
CVSS 2,0 (LOW)
Уязвимые версии 11.0.0 — 12.4.1
Устранено в версии 12.4.1
Тип уязвимости CWE-367 (Гонка проверки и использования (TOCTOU))
Поставщик Grafana
Публичный эксплойт Нет

Уязвимость времени создания и времени использования (TOCTOU) позволяет повторно удалять недавно удаленные, а затем воссозданные источники данных без разрешения на это. Для этого необходимо соблюдение нескольких очень жестких условий: - Злоумышленник должен иметь доступ администратора к определенному источнику данных перед его первым удалением. - При удалении все шаги атаки должны произойти в течение следующих 30 секунд и на том же модуле Grafana. — Злоумышленник должен удалить источник данных, а затем кто-то должен воссоздать его. - Новый источник данных не должен иметь администратора злоумышленника. - Новый источник данных должен иметь тот же UID, что и предыдущий источник данных. По умолчанию они рандомизированы. - Источник данных теперь может быть повторно удален злоумышленником. - По истечении 30 секунд атака тратится и не может быть повторена. — Ни один источник данных с любым другим UID не может быть атакован.

Показать оригинальное описание (EN)

A time-of-create-to-time-of-use (TOCTOU) vulnerability lets recently deleted-then-recreated data sources be re-deleted without permission to do so. This requires several very stringent conditions to be met: - The attacker must have admin access to the specific datasource prior to its first deletion. - Upon deletion, all steps within the attack must happen within the next 30 seconds and on the same pod of Grafana. - The attacker must delete the datasource, then someone must recreate it. - The new datasource must not have the attacker as an admin. - The new datasource must have the same UID as the prior datasource. These are randomised by default. - The datasource can now be re-deleted by the attacker. - Once 30 seconds are up, the attack is spent and cannot be repeated. - No datasource with any other UID can be attacked.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Grafana Grafana
cpe:2.3:a:grafana:grafana:*:-:*:*:enterprise:*:*:*
11.0.0 12.4.1