CVE-2026-42154
Prometheus: रिमोट रीड एंडपॉइंट विशेष रूप से तैयार snappy पेलोड के माध्यम से सेवा अस्वीकार की अनुमति देता है
- प्रकाशित
- 4 मई 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 55.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Prometheus एक ओपन-सोर्स निगरानी प्रणाली और टाइम सीरीज़ डेटाबेस है। संस्करण 3.5.3 और 3.11.3 से पहले, रिमोट रीड एंडपॉइंट (/api/v1/read) मेमोरी आवंटित करने से पहले स्नैपी-संपीड़ित अनुरोध निकाय में घोषित डिकोड की गई लंबाई को सत्यापित नहीं करता है। एक अप्रमाणित हमलावर एक छोटा पेलोड भेज सकता है जो प्रति अनुरोध विशाल हीप आवंटन का कारण बनता है। समवर्ती लोड के तहत यह उपलब्ध मेमोरी को समाप्त कर सकता है और Prometheus प्रक्रिया को क्रैश कर सकता है। यह समस्या संस्करण 3.5.3 और 3.11.3 में पैच की गई है।
स्रोत
1CVE-2026-42154 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Prometheus के Remote Read एंडपॉइंट में एक सेवा अस्वीकार भेद्यता जो क्राफ्टेड Snappy-संपीड़ित अनुरोधों के माध्यम से होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।