CVE-2026-27876
RCE on Grafana via sqlExpressions
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 27 अग॰ 2026
- सीएनए असाइन करना
- GRAFANA
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 78.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SQL एक्सप्रेशन और एक Grafana Enterprise प्लगइन के माध्यम से किया गया चेन्ड अटैक दूरस्थ आर्बिट्ररी कोड एक्ज़ीक्यूशन (RCE) प्रभाव पैदा कर सकता है। यह Grafana (OSS) की एक सुविधा द्वारा संभव होता है, इसलिए सभी उपयोगकर्ताओं को हमेशा अपडेट करने की सलाह दी जाती है ताकि भविष्य में इस पथ से होने वाले अटैक वेक्टर से बचा जा सके। केवल वे इंस्टेंस असुरक्षित हैं जिनमें sqlExpressions फीचर टॉगल सक्षम है। केवल निम्नलिखित वर्जन रेंज के इंस्टेंस प्रभावित हैं: - 11.6.0 (समावेशी) से 11.6.14 (अनन्य): 11.6.14 में फिक्स है। 11.5 और उससे नीचे प्रभावित नहीं हैं। - 12.0.0 (समावेशी) से 12.1.10 (अनन्य): 12.1.10 में फिक्स है। 12.0 को अपडेट नहीं मिला, क्योंकि यह एंड-ऑफ-लाइफ है। - 12.2.0 (समावेशी) से 12.2.8 (अनन्य): 12.2.8 में फिक्स है। - 12.3.0 (समावेशी) से 12.3.6 (अनन्य): 12.3.6 में फिक्स है। - 12.4.0 (समावेशी) से 12.4.2 (अनन्य): 12.4.2 में फिक्स है। 13.0.0 और उससे ऊपर में भी फिक्स है: कोई भी v13 रिलीज़ प्रभावित नहीं है।
स्रोत
2- CVE-2026-27876जानकारीपूर्ण
CVE-2026-27876
- CVE-2026-27876एक्सप्लॉइट
Grafana SQL एक्सप्रेशन्स आर्बिट्ररी फ़ाइल राइट टू RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।