CVE-2026-40179
بروميثيوس: XSS مخزّن عبر أسماء المقاييس وقيم التسميات في تلميحات واجهة الويب ومستكشف المقاييس
- تم النشر
- 15/04/2026
- محدث
- 16/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 19/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
بروميثيوس هو نظام مراقبة مفتوح المصدر وقاعدة بيانات سلاسل زمنية. الإصدارات من 3.0 إلى 3.5.1 ومن 3.6.0 إلى 3.11.1 تحتوي على ثغرات تخزين سكربتات عبر المواقع (XSS) في مكونات متعددة من واجهة الويب الخاصة ببروميثيوس، حيث يتم حقن أسماء المقاييس وقيم التسميات في innerHTML دون تهريب. في كل من واجهة Mantine UI وواجهة React القديمة، تعرض تلميحات المخططات البيانية على صفحة الرسم البياني أسماء مقاييس تحتوي على HTML/JavaScript دون تعقيم. في واجهة React القديمة، تستخدم نتائج البحث الضبابي في Metric Explorer خاصية dangerouslySetInnerHTML دون تهريب، كما تقوم تلميحات خلايا المخططات الحرارية بدمج قيم تسميات le دون تعقيم. مع اعتماد بروميثيوس v3.x افتراضيًا على التحقق من صحة أسماء المقاييس والتسميات بصيغة UTF-8، أصبحت الأحرف مثل < و > و " صالحة الآن في أسماء المقاييس والتسميات. يمكن للمهاجم الذي يستطيع حقن مقاييس عبر هدف كشط مخترق، أو كتابة عن بُعد، أو نقطة نهاية مستقبل OTLP، تنفيذ JavaScript عشوائي في متصفح أي مستخدم لبروميثيوس يعرض المقياس في واجهة الرسم البياني، مما قد يتيح سرقة الإعدادات، أو حذف البيانات، أو إيقاف تشغيل بروميثيوس اعتمادًا على العلامات المفعّلة. تم إصلاح هذه المشكلة في الإصدارين 3.5.2 و3.11.2. إذا لم يتمكن المطورون من التحديث فورًا، يُنصح بالحلول البديلة التالية: التأكد من عدم تعريض مستقبل الكتابة عن بُعد (--web.enable-remote-write-receiver) ومستقبل OTLP (--web.enable-otlp-receiver) لمصادر غير موثوقة؛ والتحقق من أن جميع أهداف الكشط موثوقة وليست تحت سيطرة المهاجم؛ وتجنب تفعيل نقاط نهاية API الإدارية أو الطافرة (مثل --web.enable-admin-api أو --web.enable-lifecycle) في البيئات التي قد يتم فيها إدخال بيانات غير موثوقة؛ والامتناع عن النقر على الروابط غير الموثوقة، خاصة تلك التي تحتوي على دوال مثل label_replace، لأنها قد تولّد أسماء وقيم تسميات مسمومة.
المصادر
1أبسط PoC بلغة Python لـ CVE-2026-40179: يحقن اسم مقياس ضار عبر remote_write غير مُصادَق في Prometheus لتفعيل XSS مخزّن في واجهة الويب. لا يتطلب أي protobuf stubs.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.