Grafana Labs < 11.6.15 / 12.2.0 < 12.2.9 / 12.3.0 < 12.3.7 / 12.4.0 < 12.4.4 / 13.0.0 < 13.0.2 多個弱點

high Nessus Plugin ID 329319

概要

遠端主機缺少安全性更新。

說明

遠端主機上安裝的 Grafana Labs 版本受到多個弱點的影響,包括:

- 公用儀表板查詢端點在處理前不會限制要求內文大小,因此允許未經驗證的攻擊者透過傳送任意大的 JSON 承載來觸發過多的記憶體配置。
這可能會因記憶體耗盡而導致拒絕服務。(CVE-2026-42127)

- 未經身份驗證的攻擊者可以使用唯一值重複調用 Grafana 的 OAuth 登錄路由,導致無限的內存增長,最終可能耗盡內存並導致 Grafana 實例崩潰 (拒絕服務)。(CVE-2026-8609)

- 數個 Grafana API 端點 (其中一些未經驗證) 在處理要求內文之前不會限制要求內文的大小。攻擊者可傳送非常大的承載,強制配置過多的記憶體,進而耗盡記憶體並造成拒絕服務。(CVE-2026-33382)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將 Grafana Labs 更新為 11.6.15、 12.2.9、 12.3.712.4.4或13.0.2更新版本。

另請參閱

https://grafana.com/security/security-advisories/cve-2026-10601/

https://grafana.com/security/security-advisories/cve-2026-33382/

https://grafana.com/security/security-advisories/cve-2026-42127/

https://grafana.com/security/security-advisories/cve-2026-8609/

Plugin 詳細資訊

嚴重性: High

ID: 329319

檔案名稱: grafana_13_0_2_01.nasl

版本: 1.1

類型: Remote

系列: Web Servers

已發布: 2026/7/24

已更新: 2026/7/24

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位: 23.77

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-42127

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

弱點資訊

CPE: cpe:/a:grafana:grafana

必要的 KB 項目: installed_sw/Grafana Labs

修補程式發佈日期: 2026/6/9

弱點發布日期: 2026/6/9

參考資訊

CVE: CVE-2026-10601, CVE-2026-33382, CVE-2026-42127, CVE-2026-8609

IAVB: 2026-B-0198