CVE-2026-27876
RCE على Grafana عبر sqlExpressions
- تم النشر
- 27/03/2026
- محدث
- 27/08/2026
- تخصيص CNA
- GRAFANA
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
هجوم متسلسل عبر تعبيرات SQL وإضافة Grafana Enterprise يمكن أن يؤدي إلى تأثير تنفيذ تعليمات برمجية عشوائية عن بُعد (RCE). يتم تمكين هذا من خلال ميزة في Grafana (OSS)، لذلك يُنصح دائمًا جميع المستخدمين بالتحديث لتجنب ناقلات الهجوم المستقبلية عبر هذا المسار. فقط الحالات التي يتم فيها تمكين مفتاح ميزة sqlExpressions تكون عرضة للخطر. فقط الحالات ضمن نطاقات الإصدارات التالية تتأثر: - 11.6.0 (شامل) إلى 11.6.14 (غير شامل): يحتوي 11.6.14 على الإصلاح. الإصدار 11.5 وما دونه غير متأثر. - 12.0.0 (شامل) إلى 12.1.10 (غير شامل): يحتوي 12.1.10 على الإصلاح. لم يتلقَ الإصدار 12.0 تحديثًا، لأنه وصل إلى نهاية دورة حياته. - 12.2.0 (شامل) إلى 12.2.8 (غير شامل): يحتوي 12.2.8 على الإصلاح. - 12.3.0 (شامل) إلى 12.3.6 (غير شامل): يحتوي 12.3.6 على الإصلاح. - 12.4.0 (شامل) إلى 12.4.2 (غير شامل): يحتوي 12.4.2 على الإصلاح. الإصدار 13.0.0 وما فوق يحتوي أيضًا على الإصلاح: لا يتأثر أي إصدار من v13.
المصادر
2- CVE-2026-27876إعلامية
CVE-2026-27876
- CVE-2026-27876استغلال
Grafana تعبيرات SQL كتابة ملف تعسفي إلى RCE
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.