CVE-2026-19516
CVE-2026-19516 سجل CVE
- تم النشر
- 11/08/2026
- محدث
- 27/08/2026
- تخصيص CNA
- GRAFANA
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 15.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مُوفَّر من قِبل المُتصل، يتحكم عنوان رأس الطلب `X-Grafana-URL` في وجهة الطلبات الصادرة من mcp-grafana، كما تتيح أداة `grafana_api_request` للمُتصل اختيار طريقة HTTP والمسار ونص الطلب أيضًا. وبما أن الوجهة غير مقيّدة بمثيل Grafana المُهيأ، يمكن للمُتصل توجيه الطلبات إلى خدمات الشبكة الداخلية، وحلقة الاسترجاع (loopback)، والروابط المحلية (link-local) (بما في ذلك نقاط نهاية البيانات الوصفية) وقراءة الاستجابات، مما يؤدي إلى تزوير الطلب من جانب الخادم (SSRF). منع إصلاح الثغرة CVE-2026-15583 إرسال رمز الحساب الخدمي المُهيأ إلى وجهات غير مقصودة، لكنه لم يقيد الوجهات نفسها.
المصادر
1إثبات المفهوم لـ CVE-2026-19516، يوضح انتحال الجلسة وSSRF في Grafana MCP. مخصص لأبحاث الأمن المصرح بها والتعليم في بيئات معزولة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.