Grafana - CVE-2026-33382

Date de publication :

Il s'agit d'une vulnérabilité dans plusieurs points d'entrée de l'API de Grafana, dont certains sont accessibles sans authentification.

Grafana est une plateforme open source de visualisation et d'analyse de données, permettant de construire des tableaux de bord interactifs à partir de multiples sources de métriques, journaux et traces.

Ces points d'entrée ne vérifient pas la taille du corps de requête avant de le traiter. Un attaquant peut ainsi soumettre une charge utile volumineuse forçant le serveur à effectuer une allocation mémoire excessive.

Elle permet l'épuisement des ressources mémoire disponibles et l'interruption du service.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-400 : Uncontrolled Resource Consumption

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Grafana versions antérieures à 11.6.15 (branche 11.6.x),
•   Grafana versions antérieures à 12.2.9 (branche 12.2.x),
•   Grafana versions antérieures à 12.3.7 (branche 12.3.x),
•   Grafana versions antérieures à 12.4.4 (branche 12.4.x),
•   Grafana versions antérieures à 13.0.2 (branche 13.0.x)

Solutions ou recommandations

•   Grafana versions 11.6.15 et supérieures
•   Grafana versions 12.2.9 et supérieures
•   Grafana versions 12.3.7 et supérieures
•   Grafana versions 12.4.4 et supérieures
•   Grafana versions 13.0.2 et supérieures