CVE-2026-19516
CVE-2026-19516 Enregistrement CVE
- Publié
- 11 août 2026
- Mise à jour
- 27 août 2026
- Attribution de CNA
- GRAFANA
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:LFaible · 30 prochains jours
- Percentile
- 15,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une en-tête de requête X-Grafana-URL fournie par l'appelant contrôle la destination des requêtes sortantes de mcp-grafana, et l'outil grafana_api_request permet également à l'appelant de choisir la méthode HTTP, le chemin et le corps. Étant donné que la destination n'est pas restreinte à l'instance Grafana configurée, un appelant peut diriger des requêtes vers des services réseau internes, de bouclage et de liaison locale (y compris les points de terminaison de métadonnées) et lire les réponses, ce qui entraîne une falsification de requête côté serveur. Le correctif pour CVE-2026-15583 a empêché l'envoi du jeton de compte de service configuré vers des destinations non prévues, mais n'a pas restreint les destinations elles-mêmes.
Sources
1Preuve de concept pour CVE-2026-19516, démontrant l'usurpation de session et la SSRF dans Grafana MCP. Destiné à la recherche en sécurité et à l'éducation autorisées dans des environnements isolés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.