Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-15583 — عميل إثبات مفهوم ومختبر Docker لإعادة إنتاج CVE-2026-15583، وهو ثغرة SSRF من نوع confused-deputy غير مصادَق عليها في Grafana MCP Server تسرّب رموز حسابات الخدمة عبر X-Grafana-URL. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-15583
تحليل الثغرات الأمنيةالاستغلالأمن الخوادماستغلال تطبيقات الويبتسريب البياناتالمحاكاة الافتراضية للأماناختبار الاختراقأمن واجهات برمجة التطبيقاتمختبرات وتدريب عملي
GitHubabraxas/cve-2026-15583

CVE-2026-15583

عميل إثبات مفهوم ومختبر Docker لإعادة إنتاج CVE-2026-15583، وهو ثغرة SSRF من نوع confused-deputy غير مصادَق عليها في Grafana MCP Server تسرّب رموز حسابات الخدمة عبر X-Grafana-URL.

11منذ 2 أياملم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs - CVE-2026-15583

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-15583

CVE-2026-15583

Grafana MCP Server 0.17.0 - Grafana Labs

أنا @abraxas_null. مختبر loopback. العميل هو CVE-2026-15583-Abraxas-Labs.py.

Confused deputy. خادم MCP HTTP غير المُصادَق يأخذ X-Grafana-URL من الطلب ورمز حساب الخدمة من البيئة، ثم ينفّذ GET على {url}/api/frontend/settings مع Authorization: Bearer. قيمة X-Grafana-Service-Account-Token الفارغة ترجع إلى متغير البيئة. تم إصلاحه في 0.17.1 عبر عدم إرسال الرمز المُهيَّأ إلى وجهات غير مقصودة.

CVECVE-2026-15583 · CVE.org
CWECWE-918
CVSSHigh: 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
ProductGrafana MCP Server
Affectedجميع الإصدارات حتى 0.17.0 (شاملة)
Patched0.17.1 وما بعده
Authغير مُصادَق
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 فقط

ما يمكن للمهاجم فعله

POST إلى /mcp أو GET إلى /sse مع X-Grafana-URL يشير إلى collector تتحكم به. يرسل الخادم GRAFANA_SERVICE_ACCOUNT_TOKEN (أو GRAFANA_API_KEY) إليك. هذا SSRF موثَّق مع سرقة الرمز. دليل المختبر هو رمز الشاهد في ترويسة Authorization الخاصة بالـ collector.


كيف وجدته

قمت بتتبّع extractKeyGrafanaInfoFromReq / ExtractGrafanaInfoFromHeaders، ثم NewGrafanaClient fetchPublicURL، ثم AuthRoundTripper. أعددت mcp-grafana 0.17.0 مع collector على loopback.

ضوابط الفشل موجودة مسبقًا في المختبر: eval/base64/system ليس هو الشاهد؛ reverse shell ليس هو الشاهد؛ 0.17.1 يجب ألا يرسل رمز البيئة إلى الـ collector.


المختبر

المنفذ 18099. mcp-grafana 0.17.0. SSE أو streamable-http قابل للوصول. رمز البيئة مُعيَّن. الـ collector على شبكة compose.

  • lab/Dockerfile
  • lab/docker-compose.yml
  • lab/run.sh

الهدف فقط 127.0.0.1:18099 (أو الـ loopback الذي ربطته).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-15583-Abraxas-Labs.py

الشاهد: ترويسة Authorization الخاصة بالـ Collector تحتوي على GHSA15583-WITNESS.

طرق للخسارة دون تعلّم أي شيء:

  • eval / base64 / system payload
  • reverse shell
  • 0.17.1 المُرقَّع

الإصلاح

حدّث Grafana MCP Server إلى 0.17.1 أو أحدث. أعد تشغيل CVE-2026-15583-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يرى الـ collector رمز البيئة.


المراجع

  • CVE-2026-15583 · NVD

  • CVE-2026-15583 · CVE.org

  • grafana.com/security/security-advisories/cve-2026-15583/

  • github.com/grafana/mcp-grafana

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


الترخيص

GNU Affero GPL v3.0. راجع LICENSE.


يتحدث العميل إلى loopback. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة