CVE-2026-27876
RCE auf Grafana über sqlExpressions
- Veröffentlicht
- 27.03.2026
- Aktualisiert
- 27.08.2026
- CNA zuweisen
- GRAFANA
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 78,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein verketteter Angriff über SQL-Ausdrücke und ein Grafana-Enterprise-Plugin kann zu einem Remote-Arbitrary-Code-Execution-Impact (RCE) führen. Dies wird durch eine Funktion in Grafana (OSS) ermöglicht, daher wird allen Benutzern immer empfohlen, ein Update durchzuführen, um zukünftige Angriffsvektoren über diesen Pfad zu vermeiden. Nur Instanzen mit aktiviertem Feature-Toggle `sqlExpressions` sind verwundbar. Nur Instanzen in den folgenden Versionsbereichen sind betroffen: - 11.6.0 (einschließlich) bis 11.6.14 (ausschließlich): 11.6.14 enthält den Fix. 11.5 und darunter sind nicht betroffen. - 12.0.0 (einschließlich) bis 12.1.10 (ausschließlich): 12.1.10 enthält den Fix. 12.0 erhielt kein Update, da es das Ende seiner Lebensdauer erreicht hat. - 12.2.0 (einschließlich) bis 12.2.8 (ausschließlich): 12.2.8 enthält den Fix. - 12.3.0 (einschließlich) bis 12.3.6 (ausschließlich): 12.3.6 enthält den Fix. - 12.4.0 (einschließlich) bis 12.4.2 (ausschließlich): 12.4.2 enthält den Fix. 13.0.0 und höher enthalten ebenfalls den Fix: Keine v13-Version ist betroffen.
Quellen
2- CVE-2026-27876Informativ
CVE-2026-27876
- CVE-2026-27876Exploit
Grafana SQL-Ausdrücke: Beliebiger Datei-Schreibzugriff zu RCE
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.