Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-15583 — Client de preuve de concept et lab Docker reproduisant CVE-2026-15583, une SSRF de type confused-deputy non authentifiée dans Grafana MCP Server qui exfiltre les jetons de compte de service via X-Grafana-URL. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-15583
Analyse des VulnérabilitésExploitationSécurité ServerlessExploitation d'Applications WebExfiltration de DonnéesVirtualisation de SécuritéTests d'IntrusionSécurité des APILabs et Pratique
GitHubabraxas/cve-2026-15583

CVE-2026-15583

11il y a 2 joursPas encore vérifié

Client de preuve de concept et lab Docker reproduisant CVE-2026-15583, une SSRF de type confused-deputy non authentifiée dans Grafana MCP Server qui exfiltre les jetons de compte de service via X-Grafana-URL.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs - CVE-2026-15583

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-15583

CVE-2026-15583

Grafana MCP Server 0.17.0 - Grafana Labs

Je suis @abraxas_null. Labo en boucle locale. Le client est CVE-2026-15583-Abraxas-Labs.py.

Confused deputy. Le MCP HTTP non authentifié récupère X-Grafana-URL depuis la requête et le jeton de compte de service depuis l'environnement, puis effectue un GET {url}/api/frontend/settings avec Authorization: Bearer. Un X-Grafana-Service-Account-Token vide retombe sur la variable d'environnement. Corrigé dans la 0.17.1 en n'envoyant plus le jeton configuré vers des destinations non prévues.

CVECVE-2026-15583 · CVE.org
CWECWE-918
CVSSÉlevé : 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
ProduitGrafana MCP Server
Affectétoutes les versions jusqu'à 0.17.0 (incluse)
Corrigé0.17.1 et ultérieures
Authnon authentifié
LicenceGNU Affero GPL v3.0
Labo127.0.0.1 uniquement

Ce qu'un attaquant peut faire

POST /mcp ou GET /sse avec X-Grafana-URL pointant vers un collecteur que vous contrôlez. Le serveur vous transmet GRAFANA_SERVICE_ACCOUNT_TOKEN (ou GRAFANA_API_KEY). C'est du SSRF avec identifiants, plus un vol de jeton. L'oracle du labo est le jeton témoin dans l'en-tête Authorization du collecteur.


Comment je l'ai trouvé

J'ai cartographié extractKeyGrafanaInfoFromReq / ExtractGrafanaInfoFromHeaders, puis NewGrafanaClient fetchPublicURL, puis AuthRoundTripper. J'ai monté mcp-grafana 0.17.0 avec un collecteur en boucle locale.

Contrôles d'échec déjà présents dans le labo : eval/base64/system n'est pas le témoin ; un reverse shell n'est pas le témoin ; la 0.17.1 ne doit pas envoyer le jeton d'environnement au collecteur.


Le labo

Port 18099. mcp-grafana 0.17.0. SSE ou streamable-http accessible. Jeton d'environnement défini. Collecteur sur le réseau compose.

  • lab/Dockerfile
  • lab/docker-compose.yml
  • lab/run.sh

Cible uniquement 127.0.0.1:18099 (ou la boucle locale que vous avez liée).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-15583-Abraxas-Labs.py

Témoin : l'en-tête Authorization du collecteur contient GHSA15583-WITNESS.

Façons d'échouer sans rien apprendre :

  • charge utile eval / base64 / system
  • reverse shell
  • 0.17.1 corrigée

Le correctif

Mettez à jour Grafana MCP Server vers la 0.17.1 ou une version plus récente. Relancez CVE-2026-15583-Abraxas-Labs.py contre la version corrigée : le collecteur ne doit pas voir le jeton d'environnement.


Références

  • CVE-2026-15583 · NVD

  • CVE-2026-15583 · CVE.org

  • grafana.com/security/security-advisories/cve-2026-15583/

  • github.com/grafana/mcp-grafana

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Licence

GNU Affero GPL v3.0. Voir LICENSE.


Le client communique en boucle locale. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil