CVE-2026-19516
CVE-2026-19516 CVE रिकॉर्ड
- प्रकाशित
- 11 अग॰ 2026
- अद्यतन
- 27 अग॰ 2026
- सीएनए असाइन करना
- GRAFANA
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 15.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कॉलर द्वारा प्रदान किया गया X-Grafana-URL अनुरोध हेडर mcp-grafana के आउटबाउंड अनुरोधों के गंतव्य को नियंत्रित करता है, और grafana_api_request टूल कॉलर को HTTP विधि, पथ और बॉडी चुनने की भी अनुमति देता है। चूंकि गंतव्य कॉन्फ़िगर किए गए Grafana इंस्टेंस तक सीमित नहीं है, इसलिए कॉलर आंतरिक, लूपबैक और लिंक-लोकल नेटवर्क सेवाओं (मेटाडेटा एंडपॉइंट सहित) पर अनुरोध निर्देशित कर सकता है और प्रतिक्रियाएँ पढ़ सकता है, जिसके परिणामस्वरूप सर्वर-साइड अनुरोध जालसाजी (server-side request forgery) होती है। CVE-2026-15583 के लिए किया गया फिक्स कॉन्फ़िगर किए गए सेवा-खाता टोकन को अनपेक्षित गंतव्यों पर भेजे जाने से रोकता था, लेकिन गंतव्यों को स्वयं प्रतिबंधित नहीं करता था।
स्रोत
1CVE-2026-19516 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Grafana MCP में सत्र स्पूफिंग (session spoofing) और SSRF का प्रदर्शन करता है। यह अधिकृत सुरक्षा अनुसंधान और पृथक (isolated) वातावरण में शिक्षा के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।