Ad

CVE-2026-67990

MEDIUM CVSS 3.1: 5,4
Обновлено 13 августа 2026
Prometheus
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Prometheus
Публичный эксплойт Нет

basecamp/upright при фиксации efe4f2e5254ac6e57e45d2261804cca74dbbca3f отключает защиту Rails CSRF для своих прокси-контроллеров Alertmanager и Prometheus. Злоумышленник, не прошедший проверку подлинности, может побудить браузер вошедшего в систему пользователя отправить запросы, которые перенаправляются на включенные вышестоящие конечные точки записи или управления, например, создать молчание Alertmanager или запросить перезагрузку Prometheus. Окончательный эффект зависит от API, включенных вышестоящими службами.

Показать оригинальное описание (EN)

basecamp/upright at commit efe4f2e5254ac6e57e45d2261804cca74dbbca3f disables Rails CSRF protection for its Alertmanager and Prometheus proxy controllers. An unauthenticated attacker can induce a logged-in user's browser to submit requests that are forwarded to enabled upstream write or management endpoints, such as creating an Alertmanager silence or requesting a Prometheus reload. The final impact depends on the APIs enabled by the upstream services.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1