Grafana - CVE-2026-15815
Date de publication :
Il s'agit d'une vulnérabilité de résolution non sécurisée de liens symboliques lors de l'extraction d'archives de plugin dans Grafana OSS et Grafana Enterprise.
Grafana est une plateforme open source de visualisation de données et de supervision, qui affiche des tableaux de bord à partir de sources de métriques, de journaux et de traces telles que Prometheus, Loki ou Elasticsearch.
Une archive de plugin peut contenir une chaîne d'entrées de liens symboliques relatifs qui permet de sortir du répertoire d'installation prévu pour les plugins. L'extraction écrit alors des fichiers arbitraires, y compris un binaire exécutable, en dehors de ce répertoire. Ce binaire s'exécute ensuite avec les privilèges du processus serveur de Grafana. La vérification de la signature du plugin intervient après l'extraction de l'archive, ce qui fait qu'une signature valide ne bloque pas l'écriture malveillante. Un opérateur peut être affecté s'il installe un plugin qui semble légitime, ou une archive arbitraire via grafana-cli, la variable d'environnement GF_INSTALL_PLUGINS, ou une configuration de préinstallation.
Elle permet à un attaquant capable de faire installer une archive de plugin piégée d'obtenir une exécution de code à distance avec les privilèges du processus Grafana.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Grafana OSS et Enterprise versions 11.6.0 à 11.6.17
• Grafana OSS et Enterprise version 12.0.0 (branche en fin de vie, sans version ultérieure publiée)
• Grafana OSS et Enterprise version 12.1.0 (branche en fin de vie, sans version ultérieure publiée)
• Grafana OSS et Enterprise version 12.2.0 (branche en fin de vie, sans version ultérieure publiée)
• Grafana OSS et Enterprise version 12.3.0 (branche en fin de vie, sans version ultérieure publiée)
• Grafana OSS et Enterprise versions 12.4.0 à 12.4.10
• Grafana OSS et Enterprise versions 13.0.0 à 13.0.8
• Grafana OSS et Enterprise versions 13.1.0 à 13.1.5
• Grafana OSS et Enterprise versions 13.2.0 à 13.2.1
Solutions ou recommandations
• Grafana OSS et Enterprise versions 13.2.2 et supérieures (confirmé, publié le 16 septembre 2026)
• Grafana OSS et Enterprise versions 11.6.18 et supérieures (induit du schéma de version affectée, non confirmé par une note de version explicite consultée)
• Grafana OSS et Enterprise versions 12.4.11 et supérieures (induit du schéma de version affectée, non confirmé par une note de version explicite consultée)
• Grafana OSS et Enterprise versions 13.1.6 et supérieures (induit du schéma de version affectée, non confirmé par une note de version explicite consultée)
• Les branches 12.0.x, 12.1.x, 12.2.x et 12.3.x sont en fin de vie et ne reçoivent pas de correctif dédié, une migration vers une branche maintenue est nécessaire