Grafana - CVE-2026-33382
Date de publication :
Il s'agit d'une vulnérabilité dans plusieurs points d'entrée de l'API de Grafana, dont certains sont accessibles sans authentification.
Grafana est une plateforme open source de visualisation et d'analyse de données, permettant de construire des tableaux de bord interactifs à partir de multiples sources de métriques, journaux et traces.
Ces points d'entrée ne vérifient pas la taille du corps de requête avant de le traiter. Un attaquant peut ainsi soumettre une charge utile volumineuse forçant le serveur à effectuer une allocation mémoire excessive.
Elle permet l'épuisement des ressources mémoire disponibles et l'interruption du service.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Déni de service (à distance)
Exploitation
CWE-400 : Uncontrolled Resource Consumption
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Grafana versions antérieures à 11.6.15 (branche 11.6.x),
• Grafana versions antérieures à 12.2.9 (branche 12.2.x),
• Grafana versions antérieures à 12.3.7 (branche 12.3.x),
• Grafana versions antérieures à 12.4.4 (branche 12.4.x),
• Grafana versions antérieures à 13.0.2 (branche 13.0.x)
Solutions ou recommandations
• Grafana versions 12.2.9 et supérieures
• Grafana versions 12.3.7 et supérieures
• Grafana versions 12.4.4 et supérieures
• Grafana versions 13.0.2 et supérieures