CVE-2026-15583
SSRF (भ्रमित प्रतिनिधि) Grafana MCP सर्वर में X-Grafana-URL हेडर के माध्यम से
- प्रकाशित
- 15 जुल॰ 2026
- अद्यतन
- 27 अग॰ 2026
- सीएनए असाइन करना
- GRAFANA
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 43.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Grafana MCP सर्वर में भ्रमित-डिप्टी दोष Grafana MCP सर्वर में एक भ्रमित-डिप्टी (confused-deputy) दोष एक अप्रमाणित रिमोट हमलावर को एक क्राफ्टेड X-Grafana-URL अनुरोध हेडर प्रदान करके सर्वर के पर्यावरण-कॉन्फ़िगर किए गए Grafana सेवा-खाता टोकन को बाहर निकालने की अनुमति देता है। यह क्लाउड मेटाडेटा एंडपॉइंट्स सहित मनमाने आंतरिक सेवाओं के विरुद्ध SSRF को भी सक्षम बनाता है।
स्रोत
1शैक्षणिक प्रमाण-अवधारणा CVE-2026-15583 को अधिकृत सुरक्षा अनुसंधान के लिए प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।