Ad

CVE-2026-40011

LOW CVSS 3.1: 3,7 EPSS 0.15%
Обновлено 25 июня 2026
Prometheus
Параметр Значение
CVSS 3,7 (LOW)
Тип уязвимости CWE-116 (Некорректное кодирование вывода)
Поставщик Prometheus
Публичный эксплойт Нет

Злоумышленник, отправляющий большое количество созданных DNS-запросов, может инициировать вставку динамического блока со значением, вызывающим недопустимый вывод в конечной точке Prometheus. Конечная точка Prometheus будет затем отклонена парсером до тех пор, пока не истечет срок действия динамического блока.

Показать оригинальное описание (EN)

An attacker sending a large number of crafted DNS queries might be able to trigger a dynamic block being inserted with a value causing invalid output to be produced in the prometheus endpoint. The prometheus endpoint will then be rejected by the scraper until the dynamic block expires.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1