CVE-2026-40179
Prometheus: Gespeichertes XSS über Metriknamen und Label-Werte in Web-UI-Tooltips und Metrik-Explorer
- Veröffentlicht
- 15.04.2026
- Aktualisiert
- 16.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 19.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 17,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Prometheus ist ein Open-Source-Überwachungssystem und eine Zeitreihendatenbank. Die Versionen 3.0 bis 3.5.1 und 3.6.0 bis 3.11.1 weisen gespeicherte Cross-Site-Scripting-Schwachstellen in mehreren Komponenten der Prometheus-Web-Benutzeroberfläche auf, bei denen Metriknamen und Labelwerte ohne Escape-Behandlung in innerHTML injiziert werden. Sowohl in der Mantine-Benutzeroberfläche als auch in der alten React-Benutzeroberfläche rendern Diagramm-Tooltips auf der Graph-Seite Metriknamen, die HTML/JavaScript enthalten, ohne Bereinigung. In der alten React-Benutzeroberfläche verwenden die Fuzzy-Suchergebnisse des Metric Explorers dangerouslySetInnerHTML ohne Escape-Behandlung, und Heatmap-Zellen-Tooltips interpolieren le-Labelwerte ohne Bereinigung. Da Prometheus v3.x standardmäßig die UTF-8-Validierung von Metrik- und Labelnamen verwendet, sind Zeichen wie <, > und " nun in Metriknamen und Labels gültig. Ein Angreifer, der Metriken über ein kompromittiertes Scrape-Ziel, Remote Write oder einen OTLP-Receiver-Endpunkt injizieren kann, kann beliebiges JavaScript im Browser eines beliebigen Prometheus-Benutzers ausführen, der die Metrik in der Graph-Benutzeroberfläche anzeigt, was je nach aktivierten Flags möglicherweise die Exfiltration von Konfigurationen, das Löschen von Daten oder das Herunterfahren von Prometheus ermöglicht. Dieses Problem wurde in den Versionen 3.5.2 und 3.11.2 behoben. Wenn Entwickler nicht sofort aktualisieren können, werden die folgenden Workarounds empfohlen: Stellen Sie sicher, dass der Remote-Write-Receiver (--web.enable-remote-write-receiver) und der OTLP-Receiver (--web.enable-otlp-receiver) nicht für nicht vertrauenswürdige Quellen freigegeben sind; verifizieren Sie, dass alle Scrape-Ziele vertrauenswürdig und nicht unter der Kontrolle eines Angreifers sind; vermeiden Sie die Aktivierung von Admin- oder mutierenden API-Endpunkten (z. B. --web.enable-admin-api oder --web.enable-lifecycle) in Umgebungen, in denen nicht vertrauenswürdige Daten aufgenommen werden können; und klicken Sie nicht auf nicht vertrauenswürdige Links, insbesondere solche, die Funktionen wie label_replace enthalten, da diese vergiftete Labelnamen und -werte erzeugen können.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.