CVE-2026-40179
Prometheus: XSS persistente tramite nomi delle metriche e valori delle etichette nei tooltip dell'interfaccia web e nell'esploratore delle metriche
- Pubblicato
- 15 apr 2026
- Aggiornato
- 16 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 17,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Prometheus è un sistema di monitoraggio open-source e un database di serie temporali. Le versioni dalla 3.0 alla 3.5.1 e dalla 3.6.0 alla 3.11.1 presentano vulnerabilità di cross-site scripting memorizzato in più componenti dell'interfaccia web di Prometheus, dove i nomi delle metriche e i valori delle etichette vengono iniettati in innerHTML senza escaping. Sia nell'interfaccia Mantine che nella vecchia interfaccia React, i tooltip dei grafici nella pagina Graph visualizzano nomi di metriche contenenti HTML/JavaScript senza sanitizzazione. Nella vecchia interfaccia React, i risultati della ricerca fuzzy del Metric Explorer utilizzano dangerouslySetInnerHTML senza escaping, e i tooltip delle celle degli heatmap interpolano i valori delle etichette le senza sanitizzazione. Con la convalida dei nomi di metriche ed etichette impostata su UTF-8 per impostazione predefinita in Prometheus v3.x, caratteri come <, > e " sono ora validi nei nomi delle metriche e nelle etichette. Un attaccante che può iniettare metriche tramite un target di scraping compromesso, remote write o endpoint receiver OTLP può eseguire JavaScript arbitrario nel browser di qualsiasi utente di Prometheus che visualizzi la metrica nell'interfaccia Graph, consentendo potenzialmente l'esfiltrazione della configurazione, l'eliminazione dei dati o l'arresto di Prometheus a seconda dei flag abilitati. Questo problema è stato corretto nelle versioni 3.5.2 e 3.11.2. Se gli sviluppatori non possono aggiornare immediatamente, si raccomandano le seguenti soluzioni alternative: assicurarsi che il receiver remote write (--web.enable-remote-write-receiver) e il receiver OTLP (--web.enable-otlp-receiver) non siano esposti a fonti non attendibili; verificare che tutti i target di scraping siano attendibili e non sotto il controllo dell'attaccante; evitare di abilitare endpoint API admin o di mutazione (ad es., --web.enable-admin-api o --web.enable-lifecycle) in ambienti in cui potrebbero essere acquisiti dati non attendibili; e astenersi dal cliccare su link non attendibili, in particolare quelli contenenti funzioni come label_replace, poiché potrebbero generare nomi e valori di etichette avvelenati.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.