CVE-2026-40179
Prometheus: Web UIのツールチップとメトリクスエクスプローラーにおけるメトリクス名とラベル値による格納型XSS
- 公開済み
- 2026/04/15
- 更新済み
- 2026/04/16
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/19
プライマリ CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 今後 30 日間
- パーセンタイル
- 17.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Prometheusは、オープンソースの監視システムおよび時系列データベースです。バージョン3.0から3.5.1、および3.6.0から3.11.1には、Prometheus Web UIの複数のコンポーネントに格納型クロスサイトスクリプティングの脆弱性が存在し、メトリック名とラベル値がエスケープ処理されずにinnerHTMLに注入されます。Mantine UIと旧React UIの両方において、Graphページのチャートツールチップは、サニタイズ処理なしでHTML/JavaScriptを含むメトリック名をレンダリングします。旧React UIでは、Metric Explorerのファジー検索結果がエスケープ処理なしでdangerouslySetInnerHTMLを使用し、ヒートマップのセルツールチップはサニタイズ処理なしでleラベル値を補間します。Prometheus v3.xではUTF-8のメトリック名およびラベル名の検証がデフォルトとなったため、<、>、"などの文字がメトリック名とラベルで有効になりました。侵害されたスクレイプターゲット、リモートライト、またはOTLPレシーバーエンドポイントを介してメトリックを注入できる攻撃者は、Graph UIでメトリックを表示するすべてのPrometheusユーザーのブラウザで任意のJavaScriptを実行でき、有効化されているフラグに応じて設定の流出、データ削除、またはPrometheusのシャットダウンを引き起こす可能性があります。この問題はバージョン3.5.2および3.11.2で修正されています。開発者が直ちに更新できない場合は、以下の回避策が推奨されます。リモートライトレシーバー(--web.enable-remote-write-receiver)およびOTLPレシーバー(--web.enable-otlp-receiver)が信頼できないソースに公開されていないことを確認する。すべてのスクレイプターゲットが信頼されており、攻撃者の制御下にないことを検証する。信頼できないデータが取り込まれる可能性のある環境では、管理用または変更用のAPIエンドポイント(例:--web.enable-admin-apiや--web.enable-lifecycle)の有効化を避ける。また、信頼できないリンク、特にlabel_replaceなどの関数を含むリンクをクリックしないようにする。これらのリンクは、汚染されたラベル名と値を生成する可能性があるためです。
ソース
1CVE-2026-40179 用の最小限の Python PoC: 認証なしの Prometheus remote_write を介して悪意のあるメトリック名を注入し、Web UI に格納型 XSS を引き起こします。protobuf スタブは不要です。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。