CVE-2026-40179
Prometheus: XSS almacenado a través de nombres de métricas y valores de etiquetas en tooltips del panel web y explorador de métricas
- Publicado
- 15 abr 2026
- Actualizado
- 16 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 17,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Prometheus es un sistema de monitoreo de código abierto y una base de datos de series temporales. Las versiones 3.0 a 3.5.1 y 3.6.0 a 3.11.1 presentan vulnerabilidades de cross-site scripting almacenado en múltiples componentes de la interfaz web de Prometheus, donde los nombres de métricas y los valores de etiquetas se inyectan en innerHTML sin escape. Tanto en la interfaz Mantine como en la antigua interfaz React, los tooltips de gráficos en la página Graph renderizan nombres de métricas que contienen HTML/JavaScript sin sanitización. En la antigua interfaz React, los resultados de búsqueda difusa del Metric Explorer utilizan dangerouslySetInnerHTML sin escape, y los tooltips de celdas de mapas de calor interpolan los valores de la etiqueta le sin sanitización. Con la validación de nombres de métricas y etiquetas UTF-8 por defecto en Prometheus v3.x, caracteres como <, > y " ahora son válidos en nombres de métricas y etiquetas. Un atacante que pueda inyectar métricas mediante un objetivo de scrape comprometido, remote write o un endpoint receptor OTLP puede ejecutar JavaScript arbitrario en el navegador de cualquier usuario de Prometheus que vea la métrica en la interfaz Graph, lo que potencialmente permite la exfiltración de configuración, la eliminación de datos o el apagado de Prometheus según los flags habilitados. Este problema se ha corregido en las versiones 3.5.2 y 3.11.2. Si los desarrolladores no pueden actualizar de inmediato, se recomiendan las siguientes mitigaciones: asegurarse de que el receptor de remote write (--web.enable-remote-write-receiver) y el receptor OTLP (--web.enable-otlp-receiver) no estén expuestos a fuentes no confiables; verificar que todos los objetivos de scrape sean confiables y no estén bajo control del atacante; evitar habilitar endpoints de API de administración o mutación (por ejemplo, --web.enable-admin-api o --web.enable-lifecycle) en entornos donde se puedan ingerir datos no confiables; y abstenerse de hacer clic en enlaces no confiables, particularmente aquellos que contienen funciones como label_replace, ya que pueden generar nombres y valores de etiquetas envenenados.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.