CVE-2026-40179
Prometheus : XSS stocké via les noms de métriques et les valeurs de labels dans les infobulles de l'interface web et l'explorateur de métriques
- Publié
- 15 avr. 2026
- Mise à jour
- 16 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 17,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Prometheus est un système de surveillance open-source et une base de données de séries temporelles. Les versions 3.0 à 3.5.1 et 3.6.0 à 3.11.1 présentent des vulnérabilités de cross-site scripting stocké dans plusieurs composants de l'interface web de Prometheus, où les noms de métriques et les valeurs d'étiquettes sont injectés dans innerHTML sans échappement. Dans l'interface Mantine et l'ancienne interface React, les infobulles des graphiques de la page Graph affichent des noms de métriques contenant du HTML/JavaScript sans assainissement. Dans l'ancienne interface React, les résultats de recherche floue de l'Explorateur de métriques utilisent dangerouslySetInnerHTML sans échappement, et les infobulles des cellules de heatmap interpolent les valeurs d'étiquettes le sans assainissement. Avec la validation des noms de métriques et d'étiquettes par défaut en UTF-8 dans Prometheus v3.x, des caractères comme <, > et " sont désormais valides dans les noms de métriques et les étiquettes. Un attaquant capable d'injecter des métriques via une cible de scraping compromise, une écriture distante ou un point de terminaison de récepteur OTLP peut exécuter du JavaScript arbitraire dans le navigateur de tout utilisateur de Prometheus qui consulte la métrique dans l'interface Graph, ce qui peut potentiellement permettre l'exfiltration de la configuration, la suppression de données ou l'arrêt de Prometheus selon les indicateurs activés. Ce problème a été corrigé dans les versions 3.5.2 et 3.11.2. Si les développeurs ne peuvent pas mettre à jour immédiatement, les solutions de contournement suivantes sont recommandées : s'assurer que le récepteur d'écriture distante (--web.enable-remote-write-receiver) et le récepteur OTLP (--web.enable-otlp-receiver) ne sont pas exposés à des sources non fiables ; vérifier que toutes les cibles de scraping sont fiables et ne sont pas sous le contrôle d'un attaquant ; éviter d'activer les points de terminaison d'API admin ou de mutation (par exemple, --web.enable-admin-api ou --web.enable-lifecycle) dans les environnements où des données non fiables peuvent être ingérées ; et s'abstenir de cliquer sur des liens non fiables, en particulier ceux contenant des fonctions telles que label_replace, car ils peuvent générer des noms et des valeurs d'étiquettes empoisonnés.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.