CVE-2026-40179
प्रोमेथियस: वेब UI टूलटिप्स और मेट्रिक्स एक्सप्लोरर में मेट्रिक नामों और लेबल मानों के माध्यम से संग्रहीत XSS
- प्रकाशित
- 15 अप्रैल 2026
- अद्यतन
- 16 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 17.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Prometheus एक ओपन-सोर्स मॉनिटरिंग सिस्टम और टाइम सीरीज़ डेटाबेस है। संस्करण 3.0 से 3.5.1 और 3.6.0 से 3.11.1 में Prometheus वेब UI के कई घटकों में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यताएँ हैं, जहाँ मीट्रिक नाम और लेबल मान बिना एस्केपिंग के innerHTML में इंजेक्ट किए जाते हैं। Mantine UI और पुराने React UI दोनों में, Graph पेज पर चार्ट टूलटिप्स बिना सैनिटाइज़ेशन के HTML/JavaScript युक्त मीट्रिक नाम प्रस्तुत करते हैं। पुराने React UI में, Metric Explorer फ़ज़ी खोज परिणाम बिना एस्केपिंग के dangerouslySetInnerHTML का उपयोग करते हैं, और हीटमैप सेल टूलटिप्स बिना सैनिटाइज़ेशन के le लेबल मानों को इंटरपोलेट करते हैं। Prometheus v3.x में UTF-8 मीट्रिक और लेबल नाम सत्यापन डिफ़ॉल्ट होने के कारण, <, >, और " जैसे वर्ण अब मीट्रिक नामों और लेबलों में मान्य हैं। एक हमलावर जो समझौता किए गए scrape टारगेट, remote write, या OTLP रिसीवर एंडपॉइंट के माध्यम से मीट्रिक इंजेक्ट कर सकता है, वह किसी भी Prometheus उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript निष्पादित कर सकता है जो Graph UI में मीट्रिक देखता है, जो सक्षम फ़्लैग्स के आधार पर कॉन्फ़िगरेशन निष्कासन, डेटा विलोपन, या Prometheus शटडाउन को संभव बना सकता है। यह समस्या संस्करण 3.5.2 और 3.11.2 में ठीक कर दी गई है। यदि डेवलपर्स तुरंत अपडेट करने में असमर्थ हैं, तो निम्नलिखित वर्कअराउंड अनुशंसित हैं: सुनिश्चित करें कि remote write रिसीवर (--web.enable-remote-write-receiver) और OTLP रिसीवर (--web.enable-otlp-receiver) अविश्वसनीय स्रोतों के संपर्क में नहीं हैं; सत्यापित करें कि सभी scrape टारगेट भरोसेमंद हैं और हमलावर के नियंत्रण में नहीं हैं; उन वातावरणों में एडमिन या म्यूटेटिंग API एंडपॉइंट (जैसे, --web.enable-admin-api या --web.enable-lifecycle) सक्षम करने से बचें जहाँ अविश्वसनीय डेटा इन्जेस्ट किया जा सकता है; और अविश्वसनीय लिंक पर क्लिक करने से बचें, विशेष रूप से label_replace जैसे फ़ंक्शन वाले लिंक, क्योंकि वे ज़हरीले लेबल नाम और मान उत्पन्न कर सकते हैं।
स्रोत
1CVE-2026-40179 के लिए न्यूनतम Python PoC: बिना प्रमाणीकरण के Prometheus remote_write के माध्यम से एक दुर्भावनापूर्ण मीट्रिक नाम इंजेक्ट करके वेब UI में संग्रहीत XSS ट्रिगर करता है। किसी protobuf स्टब की आवश्यकता नहीं है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।