Grafana w wersjach 9.2.0–9.2.3 zawiera podatność typu race condition w logice middleware uwierzytelniania, która może pozwolić nieuwierzytelnionemu użytkownikowi na odpytanie administracyjnych endpointów API. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Grafana is an open-source platform for monitoring and observability. Versions starting with 9.2.0 and less than 9.2.4 contain a race condition in the authentication middlewares logic which may allow an unauthenticated user to query an administration endpoint under heavy load. This issue is patched in 9.2.4. There are no known workarounds.
Podatność wynika z wyścigu (race condition) w mechanizmie middleware odpowiedzialnym za uwierzytelnianie żądań HTTP. Przy dużym obciążeniu serwera może dojść do sytuacji, w której sprawdzenie tożsamości użytkownika i obsługa żądania nie są wykonywane atomowo, co pozwala nieautoryzowanemu żądaniu przeniknąć przez warstwę kontroli dostępu. Efektem jest możliwość odpytania przez anonimowego użytkownika endpointów zarezerwowanych wyłącznie dla administratorów.
Atakujący bez żadnych uprawnień może uzyskać dostęp do administracyjnych endpointów Grafany, co potencjalnie prowadzi do ujawnienia poufnych danych, modyfikacji konfiguracji lub naruszenia integralności i dostępności platformy monitoringu.
Należy zaktualizować Grafanę do wersji 9.2.4 lub nowszej. Producent nie wskazuje żadnych znanych obejść (workarounds) — aktualizacja jest jedynym środkiem zaradczym.
Grafana w wersjach od 9.2.0 do 9.2.3 (włącznie)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGrafana
APPGrafana9.2.0 – 9.2.4 (bez)
Powiązane podatności
Grafana – ominięcie uwierzytelnienia i nieuprawniony dostęp do snapshotów
RCE w Grafana przez SQL Expressions i plugin Enterprise (CVE-2026-27876)
Grafana Enterprise: privilege escalation przez SCIM provisioning (LPE)
Grafana: command injection i local file inclusion przez SQL Expressions (duckdb)
Grafana: Pominięcie uwierzytelniania przez manipulację emailem w Azure AD OAuth