Ad

CVE-2026-71366

HIGH CVSS 3.1: 7,7 EPSS 0.33%
Обновлено 29 августа 2026
Grafana
Параметр Значение
CVSS 7,7 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Grafana
Публичный эксплойт Нет

Уязвимость подделки запросов на стороне сервера (SSRF) была обнаружена в нескольких бэкэндах уведомлений AWX. Серверы уведомлений Webhook, Mattermost, Rocket.Chat и Grafana используют URL-адреса шаблонов уведомлений в качестве прямых целей HTTP-запросов без проверки целевого адреса на соответствие частным, петлевым или зарезервированным диапазонам IP-адресов. Администратор уведомлений организации может создавать шаблоны уведомлений, указывающие на внутренние адреса или адреса обратной связи, в результате чего узел управления AWX отправляет HTTP-запросы к службам, которые недоступны извне.

Кроме того, серверная часть уведомлений веб-перехватчика следует за перенаправлениями HTTP и повторно отправляет настроенные учетные данные базовой аутентификации для перенаправления целей независимо от изменения хоста, что позволяет злоумышленнику получить учетные данные уведомлений путем перенаправления на хост, контролируемый злоумышленником. Серверная часть Grafana отправляет свой ключ API в заголовке авторизации на настроенный целевой URL-адрес.

Показать оригинальное описание (EN)

A server-side request forgery (SSRF) vulnerability was found in multiple AWX notification backends. The webhook, Mattermost, Rocket.Chat, and Grafana notification backends use notification template URLs as direct HTTP request targets without validating the target address against private, loopback, or reserved IP ranges. An organization notification administrator can create notification templates pointing to internal or loopback addresses, causing the AWX control node to issue HTTP requests to services that are not externally accessible. Additionally, the webhook notification backend follows HTTP redirects and resends configured Basic Authentication credentials to redirect targets regardless of host change, allowing an attacker to exfiltrate notification credentials by redirecting to an attacker-controlled host. The Grafana backend sends its API key in the Authorization header to the configured target URL.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1