CVE-2026-27876
RCE en Grafana a través de sqlExpressions
- Publicado
- 27 mar 2026
- Actualizado
- 27 ago 2026
- Asignación de CNA
- GRAFANA
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 78,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Un ataque encadenado mediante expresiones SQL y un plugin de Grafana Enterprise puede provocar un impacto de ejecución remota de código arbitrario (RCE). Esto es posible gracias a una funcionalidad de Grafana (OSS), por lo que siempre se recomienda a todos los usuarios actualizar para evitar futuros vectores de ataque por esta vía. Solo las instancias con la funcionalidad sqlExpressions habilitada son vulnerables. Solo las instancias en los siguientes rangos de versiones se ven afectadas: - 11.6.0 (inclusive) a 11.6.14 (exclusivo): 11.6.14 contiene la corrección. 11.5 y versiones anteriores no se ven afectadas. - 12.0.0 (inclusive) a 12.1.10 (exclusivo): 12.1.10 contiene la corrección. 12.0 no recibió una actualización, ya que ha llegado al final de su ciclo de vida. - 12.2.0 (inclusive) a 12.2.8 (exclusivo): 12.2.8 contiene la corrección. - 12.3.0 (inclusive) a 12.3.6 (exclusivo): 12.3.6 contiene la corrección. - 12.4.0 (inclusive) a 12.4.2 (exclusivo): 12.4.2 contiene la corrección. 13.0.0 y versiones posteriores también contienen la corrección: ninguna versión de v13 se ve afectada.
Fuentes
2- CVE-2026-27876Informativo
CVE-2026-27876
- CVE-2026-27876Exploit
Grafana SQL Expressions Escritura Arbitraria de Archivos a RCE
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.