
CVE-2026-27876

ثغرة متسلسلة تسمح بكتابة ملفات عشوائية عبر SQL Expressions، مما يؤدي إلى تنفيذ كود عن بُعد (RCE) كامل على المضيف.
معرّف CVE: CVE-2026-27876
الخطورة: حرجة (CVSS v3.1: 9.1)
تاريخ النشر: 27 مارس 2026
CWE: CWE-94 (التحكم غير السليم في توليد الكود / حقن الكود)
تتيح ميزة SQL Expressions في Grafana (التي أُدخلت/أُعيد تنفيذها في v11.6.0 بصيغة تشبه MySQL) للمستخدمين تحويل بيانات الاستعلام باستخدام SQL مألوفة. ومع ذلك، سمحت هذه الإمكانية عن غير قصد بكتابة ملفات عشوائية على نظام الملفات. وعند ربطها بمكونات محددة (بما في ذلك مكوّن إضافي من Grafana Enterprise)، يؤدي ذلك إلى تنفيذ كود عشوائي عن بُعد (RCE).
يمكن للمهاجمين الذين يمتلكون صلاحيات كافية الكتابة فوق ملفات حرجة (مثل برنامج تشغيل Sqlyze أو إعدادات مصادر بيانات AWS)، مما قد يمنحهم اتصال SSH بمضيف Grafana.
ملاحظة: الميزة الأساسية موجودة في Grafana OSS، لكن سلسلة الاستغلال الكاملة غالبًا ما تتضمن مكوّنات إضافية لإصدار Enterprise. يُنصح جميع المستخدمين بشدة بالتحديث لمنع نواقل الهجوم المستقبلية.
متطلبات الاستغلال:
sqlExpressions مفعّلاًناقل الهجوم: الشبكة (AV:N)
تعقيد الهجوم: منخفض (AC:L)
الصلاحيات المطلوبة: عالية (PR:H)
تفاعل المستخدم: لا شيء (UI:N)
النطاق: متغيّر (S:C)
السرية/السلامة/التوفر: عالية (C:H/I:H/A:H)
sqlExpressions مفعّلةتم تسجيل تورط مكوّن Enterprise الإضافي في عدة تقارير لسلسلة الاستغلال الكاملة.
قم بالترقية فورًا إلى أحد إصدارات التصحيح التالية:
تتوفر روابط التنزيل على الموقع الرسمي لـ Grafana.
قم بالترقية إلى إصدار مُصحَّح في أقرب وقت ممكن.
sqlExpressions (الخطوة الأكثر فعالية)⚠️ قد تؤثر الحلول البديلة على الوظائف ولا تلغي المخاطر بالكامل في جميع السيناريوهات.
اكتشفها: لياد إلياهو (رئيس الأبحاث في Miggo Security) عبر برنامج مكافآت الثغرات في Grafana Labs. تم الاعتراف بالإفصاح المسؤول.
حدّث مثيلات Grafana لديك اليوم. وراقب القنوات الرسمية لأي تنبيهات لاحقة.
| الفرع | الإصدار المُصحَّح |
|---|
| الأحدث | 12.4.2 |
| 12.3 | 12.3.6 |
| 12.2 | 12.2.8 |
| 12.1 | 12.1.10 |
| 11.6 | 11.6.14 |