Grafana < 11.6.14 多項漏洞

critical Web App Scanning Plugin ID 115177

概要

Grafana < 11.6.14 多項漏洞

說明

根據其自我報告版本,遠端主機所託管的 Grafana 安裝時間在 11.6.14之前,或12.1.x12.1.10是在 之前,或12.2.812.2.x在 之前,或12.4.x12.3.x12.3.612.4.2在 之前。因此會受到多個弱點影響。

- Grafana 的 SQL 表達式功能,使查詢資料能以熟悉的 SQL 語法轉換。此功能中的一個漏洞允許任意寫入檔案,從而實現遠端程式碼執行。

- Grafana 的 OpenFeature 功能標誌驗證端點不需認證,且接受無界使用者輸入,導致未經認證的拒絕服務(denial-ofservice)。

請注意,掃描器程式並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新至 Grafana 11.6.14 或更新版本。

另請參閱

https://grafana.com/blog/grafana-security-release-critical-and-high-severity-security-fixes-for-cve-2026-27876-and-cve-2026-27880/

Plugin 詳細資訊

嚴重性: Critical

ID: 115177

類型: Version Based

已發布: 2026/4/2

已更新: 2026/4/2

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: High

基本分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:M/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-27876

CVSS v3

風險因素: Critical

基本分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2026-27876

弱點資訊

CPE: cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:*

可輕鬆利用: No known exploits are available

弱點發布日期: 2026/3/26

參考資訊

CVE: CVE-2026-27876, CVE-2026-27880